Introducción
Los endpoints sin cifrar son una de las brechas de cumplimiento más comunes en cualquier entorno. Un portátil perdido con una unidad sin cifrar es una violación de datos; un portátil perdido con una unidad cifrada es una pérdida de hardware.
El monitor de estado de cifrado comprueba si la partición primaria de cada dispositivo está cifrada y crea una alerta cuando no lo está, o cuando el cifrado se encuentra en un estado inesperado. Funciona en Windows (BitLocker), macOS (FileVault) y Linux (LUKS), y no requiere configuración de umbral ni de duración. Añádelo a una política y comenzará a verificar.
Cómo funciona
El monitor se ejecuta en el agente. Realiza una comprobación booleana: si la partición primaria del dispositivo está cifrada, sí o no. No hay umbrales, duraciones ni ámbitos que configurar.
La comprobación solo abarca la partición primaria (de arranque). Las unidades secundarias y los volúmenes adicionales no se evalúan. Si necesitas verificar el cifrado en unidades secundarias, combina este monitor con un monitor de scripts que compruebe los volúmenes específicos que te interesan. Consulta Monitor de ejecución de scripts.
🖥️ NOTA DE PLATAFORMA:
Windows: Comprueba el estado de protección de BitLocker en el volumen de arranque. Esto refleja si la protección de BitLocker está activa en ese momento, no solo si el volumen ha sido cifrado. Un volumen completamente cifrado con la protección suspendida (lo que ocurre temporalmente durante algunas actualizaciones de Windows y cambios de firmware) se notifica como no cifrado.
macOS: Comprueba si FileVault está habilitado mediante una verificación nativa de macOS.
Linux: Comprueba el cifrado LUKS en la partición raíz (
/).
Agregar el monitor
Abre la política de monitores que apunta a los dispositivos que deseas comprobar y haz clic en + Agregar nuevo monitor.
Nombre y tipo
Introduce un Nombre que identifique el propósito del monitor de un vistazo, como «Estado de cifrado de disco» o «Estaciones de trabajo - Cumplimiento de cifrado».
Establece Tipo a Estado de cifrado.
Una vez seleccionado el tipo, el panel confirma que no hay nada más que configurar: el monitor solo supervisa la partición primaria del dispositivo, sin necesidad de configuración adicional.
Gravedad
Establece Gravedad para reflejar la urgencia con la que tu equipo trata un dispositivo sin cifrar:
Información
Advertencia
Crítico
💡 CONSEJO: Si tus clientes tienen requisitos de cumplimiento (HIPAA, CMMC, certificaciones de ciberseguro), considera usar Crítico. Un endpoint sin cifrar no está degradando el rendimiento, pero es un hallazgo de cumplimiento abierto cada hora que persiste.
Corrección
Adjunta una automatización para que se ejecute cuando se active esta alerta. Haz clic en el campo Seleccionar una automatización y elige una, usa el icono enlace para abrir la automatización seleccionada en una nueva pestaña, el icono ojo para obtener una vista previa, o el icono × para borrar la selección.
ℹ️ NOTA: Las correcciones se ejecutan cuando se crea la alerta, no cuando se resuelve.
En Windows y macOS, la combinación natural es una automatización basada en la acción Habilitar cifrado de disco acción, que activa BitLocker o FileVault y almacena la clave de recuperación en Level. Esto cierra el ciclo: el monitor detecta la brecha, la automatización la corrige y la resolución automática cierra la alerta.
En Linux, el monitor puede detectar LUKS, pero la acción Habilitar cifrado de disco acción no está disponible. Usa seguimiento solo con notificación, corrección manual o una corrección basada en scripts probada para tu entorno.
⚠️ ADVERTENCIA: Piénsalo antes de aplicar corrección automática del cifrado en servidores y equipos compartidos. Habilitar BitLocker puede requerir un reinicio para completarse, y cualquier cambio de cifrado conlleva implicaciones para la clave de recuperación. Para estaciones de trabajo, la corrección automática suele ser segura. Para servidores, un enfoque solo de notificación con seguimiento manual suele ser la mejor opción.
Notificar a destinatarios
Dos casillas de verificación controlan si los destinatarios de la política reciben correos electrónicos:
Al crear la alerta envía un correo electrónico cuando se activa la alerta.
Al resolver la alerta envía un correo electrónico cuando se resuelve la alerta.
Ambas están desactivadas de forma predeterminada. Los destinatarios se gestionan a nivel de política de monitores, en la Destinatarios sección.
Resolución automática
El interruptor Resolver alerta automáticamente cuando las condiciones se corrijan cierra la alerta automáticamente una vez que la partición primaria vuelve a notificarse como cifrada, ya sea porque la automatización de corrección habilitó el cifrado o porque un técnico lo corrigió manualmente.
Está desactivado de forma predeterminada para este monitor. Actívalo si estás combinando el monitor con corrección automatizada. Déjalo desactivado si deseas que cada hallazgo de cifrado permanezca abierto hasta que alguien lo revise.
Preguntas frecuentes
¿Por qué un dispositivo genera una alerta si sé que la unidad está cifrada? En Windows, el monitor lee el estado de protección de BitLocker, no solo el estado de cifrado. Un volumen completamente cifrado pero con la protección suspendida (algo habitual temporalmente durante ciertas actualizaciones de Windows) se notifica como no cifrado hasta que se reanude la protección. Si la alerta no desaparece tras finalizar la actualización, comprueba
manage-bde -statusen el dispositivo.¿Comprueba todas las unidades o solo la unidad del sistema? Solo la partición primaria (de arranque). Las unidades secundarias y los volúmenes de datos no se evalúan en ninguna plataforma. Usa un monitor de scripts si necesitas cobertura más allá del volumen de arranque.
¿Puede detectar cifrado de terceros como VeraCrypt o Symantec? No. El monitor comprueba los mecanismos nativos del sistema operativo: BitLocker en Windows, FileVault en macOS y LUKS en Linux. Los dispositivos que usan cifrado de disco completo de terceros se notificarán como no cifrados.
Añadí el monitor pero algunos dispositivos nunca generan alertas ni aparecen como evaluados. ¿Por qué? Comprueba la versión del agente. Los agentes más antiguos ignoran los tipos de monitor que no reconocen, por lo que los dispositivos con versiones desactualizadas no ejecutarán esta comprobación en absoluto. Actualiza el agente y el monitor los detectará.
¿Puede la alerta corregir el problema automáticamente? En Windows y macOS, sí. Adjunta una automatización que use la acción Habilitar cifrado de disco acción como corrección. Level habilita BitLocker o FileVault y almacena la clave de recuperación. Activa la resolución automática para que la alerta se cierre una vez que el cifrado esté activo. En Linux, la acción integrada no está disponible; usa seguimiento solo con notificación, corrección manual o una corrección basada en scripts probada.
¿Quién puede crear y editar este monitor? Los técnicos con acceso a la política de monitores correspondiente. La configuración de permisos se gestiona en Espacio de trabajo → Permisos.

