Introducción
Las políticas de monitor definen qué observa Level en sus dispositivos y a quién se notifica cuando algo falla. Cada política agrupa uno o más monitores, un conjunto de etiquetas de destino y una lista de destinatarios de alertas, de modo que puede aplicar un conjunto coherente de comprobaciones a cualquier grupo de dispositivos simplemente etiquetándolos.
Este artículo explica cómo funcionan las políticas, cómo crearlas y configurarlas, y qué tipos de monitores están disponibles. Para obtener detalles de configuración sobre tipos de monitores específicos, consulte los artículos enlazados en cada sección a continuación.
🎬 VÍDEO
Políticas de monitoreo
Una política de monitor tiene tres partes:
Destinos: Una o más etiquetas. Cada dispositivo que lleve una etiqueta coincidente es observado por esta política.
Monitores: Las comprobaciones individuales. Uso de CPU, espacio en disco, estado de un servicio, resultado de un script, etc.
Destinatarios: Direcciones de correo electrónico que reciben notificaciones cuando los monitores de esta política generan alertas.
Cuando se supera el umbral de un monitor, Level abre una alerta y (si está configurado) envía un correo electrónico a los destinatarios. Si Resolución automática está habilitado en ese monitor, la alerta se cierra automáticamente una vez que la condición desaparece. Si está desactivado, un técnico debe resolverla manualmente desde la Alertas vista.
Las etiquetas son el mecanismo que vincula las políticas a los dispositivos. Aplique una etiqueta a un dispositivo y Level comprueba inmediatamente si alguna política de monitor apunta a esa etiqueta y, a continuación, aplica esas políticas automáticamente. Elimine la etiqueta y esas políticas dejarán de monitorear ese dispositivo. La pestaña Monitores en la página de detalles de un dispositivo muestra todos los monitores activos actualmente en él, en todas las políticas y etiquetas, en una sola lista plana. Consulte Detalles del dispositivo → Monitores para obtener más información.
💡 CONSEJO: Diseñe políticas en torno a roles, no solo tipos de dispositivos. Una política llamada «Domain Controllers» que monitorea servicios específicos de AD se combina de forma natural con una etiqueta del mismo nombre, lo que hace obvio qué dispositivos cubre y facilita la asignación.
Vista de políticas
Vaya a Monitores en la barra lateral. La Políticas de monitor enumera todas las políticas de su organización.
Cada fila muestra:
Nombre: El nombre de la política, con un recuento de monitores y un enlace a los dispositivos a los que apunta actualmente
Creado / Creado por: Cuándo se creó la política y qué técnico la creó
Última edición / Última edición por: Cuándo y por quién fue modificada la política por última vez
Para personalizar qué columnas se muestran, haga clic en Columnas en la parte superior derecha. En el listado de políticas, puede alternar: Nombre, Creado, Creado por, Última edición y Última edición por.
Filtrar políticas
Utilice el Buscar para buscar políticas por nombre. Para reducir la lista según lo que contiene o a qué apunta una política, haga clic en Filtros y elija valores para Tipo de monitor o Destino. Tipo de monitor filtra las políticas que contienen los tipos de monitores seleccionados. Destino filtra las políticas asignadas a las etiquetas de destino seleccionadas. Los filtros activos aparecen encima de la tabla para que pueda revisarlos o eliminarlos.
Para eliminar una o más políticas, marque la casilla junto a cada fila y haga clic en Eliminar.
Crear una política de monitor
Haga clic en + Crear política de monitor en la parte superior derecha.
Introduzca un nombre en el Nombre de la política de monitor campo. El texto de marcador de posición sugiere «p. ej., política de portátiles»; elija algo que refleje el rol o el grupo de dispositivos que cubre esta política.
Haga clic en Crear.
La nueva política se abre inmediatamente. Accederá a la vista de detalles de la política, listo para agregar destinos y monitores.
Configurar destinos
El panel Destinos en el lado izquierdo de una política controla qué dispositivos monitorea. Los destinos se basan en etiquetas. Agregue una etiqueta aquí y cada dispositivo que lleve esa etiqueta será monitoreado por esta política.
Para agregar una etiqueta de destino:
Haga clic en + en el Destinos encabezado del panel.
Busque una etiqueta existente o haga clic en Crear nueva etiqueta para crear una al instante.
Seleccione la etiqueta. Aparece en el panel con un recuento en tiempo real de los dispositivos que la llevan actualmente.
Para eliminar una etiqueta de destino:
Haga clic en el menú de tres puntos junto a una etiqueta en el panel Destinos panel y seleccione Eliminar destino.
ℹ️ NOTA: Los destinos se actualizan de forma dinámica. Si agrega una etiqueta a un dispositivo después de que la política ya esté configurada, ese dispositivo comenzará a ser monitoreado de inmediato. No se requieren cambios en la política.
Configurar destinatarios
El panel Destinatarios se encuentra debajo de Destinos en el lado izquierdo. Los destinatarios reciben notificaciones por correo electrónico cuando los monitores de esta política generan o resuelven alertas.
Para agregar destinatarios:
Haga clic en + en el Destinatarios encabezado del panel.
Introduzca una o más direcciones de correo electrónico en el Correo electrónico campo. Pulse Tab o agregue una coma para introducir múltiples direcciones a la vez.
Haga clic en Agregar destinatarios.
Para eliminar un destinatario:
Haga clic en el menú de tres puntos junto al correo electrónico de un destinatario y seleccione Eliminar destinatario.
ℹ️ NOTA: Los destinatarios aquí reciben notificaciones para todos los monitores de esta política. Si un monitor específico envía notificaciones al generar o al resolver una alerta se controla en cada monitor individual, pero la lista de destinatarios se comparte en toda la política.
Configuración del monitor
El lado derecho de la política muestra todos los monitores asociados a ella. Aquí es donde se ve qué está comprobando realmente la política.
Columnas visibles de forma predeterminada en la tabla:
Columna | Descripción |
Nombre | El nombre del monitor |
Tipo | El tipo de monitor (uso de CPU, uso de disco, registro de eventos, ejecutar script, etc.) |
Umbral/Duración | El valor de umbral configurado y la duración que debe persistir una condición antes de dispararse |
Gravedad | Información, Advertencia, Crítico o Emergencia |
Hay tres columnas adicionales disponibles pero ocultas de forma predeterminada. Haga clic en Columnas para habilitarlas:
Automatizaciones de corrección: Cualquier automatización configurada para ejecutarse cuando el monitor se activa
Resolución automática: Si la alerta se cierra automáticamente cuando la condición desaparece
Enviar notificaciones: Si este monitor envía notificaciones por correo electrónico
Agregar un monitor
Haga clic en + Agregar nuevo monitor en la parte superior derecha de la vista de política. Se abre un panel de configuración de monitor donde elige el tipo de monitor y establece sus parámetros.
El Tipo menú desplegable organiza los monitores en seis categorías: Recursos, Disco, Red, Seguridad, Sistema, y Personalizado. Las colecciones de monitores en esta documentación reflejan las mismas categorías, por lo que lo que ve en el menú desplegable se corresponde directamente con el artículo de configuración donde lo encontrará.
ℹ️ NOTA: La mayoría de los tipos de monitores funcionan en Windows, macOS y Linux. Las dos excepciones, Antivirus y Registro de eventos, están etiquetadas como exclusivas de Windows directamente en el menú desplegable.
Recursos
Métricas básicas de cómputo. Ambas utilizan un umbral más una duración de superación, de modo que los picos breves no generan alertas.
Uso de CPU — Se activa cuando la CPU supera un umbral de porcentaje durante una duración sostenida. Consulte Monitor de uso de CPU.
Uso de memoria — Se activa cuando el uso de RAM supera un umbral de porcentaje durante una duración sostenida. Consulte Monitor de uso de memoria.
Disco
Capacidad, rendimiento y estado del hardware. Los cuatro monitores de E/S (rendimiento, IOPS, latencia, tiempo activo) más la longitud de cola miden cada uno una dimensión diferente de la actividad del disco, y juntos explican la mayoría de los tickets de «esta máquina se siente lenta» en los que la CPU y la memoria parecen estar bien.
Uso de disco — Se activa cuando el espacio libre en cualquier unidad (o solo la unidad del sistema) cae por debajo de un umbral. Consulte Monitor de uso de disco.
Rendimiento del disco — Se activa cuando la tasa combinada de lectura y escritura (MB/s) se mantiene por encima de un umbral. Detecta copias de seguridad descontroladas y procesos que saturan el disco. Consulte Monitor de rendimiento del disco.
IOPS del disco — Se activa cuando las operaciones de lectura/escritura por segundo se mantienen por encima de un umbral. Consulte Monitor de IOPS del disco.
Latencia del disco — Se activa cuando las unidades responden lentamente durante una duración sostenida. Detecta discos degradados antes de que fallen por completo. Consulte Monitor de latencia del disco.
Tiempo activo del disco — Se activa cuando el porcentaje de tiempo que las unidades pasan ocupadas atendiendo E/S se mantiene por encima de un umbral. Consulte Monitor de tiempo activo del disco.
Longitud de cola del disco — Se activa cuando el número de operaciones de disco pendientes se mantiene por encima de un umbral, lo que significa que el almacenamiento no puede seguir el ritmo de la demanda. Consulte Monitor de longitud de cola del disco.
Estado SMART — Se activa en el momento en que cualquier unidad informa de una autoevaluación SMART fallida. No hay umbrales que configurar. Consulte Monitor de estado SMART del disco.
Red
Conectividad y comportamiento del ancho de banda.
Conexión — Se activa cuando un dispositivo se desconecta (o vuelve a conectarse) durante más tiempo que una duración configurada. Consulte Monitor de conexión.
Ping de red — Se activa cuando la latencia de ping desde el dispositivo a un host que usted especifica se mantiene por encima de un umbral. El ping se origina desde el dispositivo, no desde la infraestructura de Level. Consulte Monitor de ping de red.
Saturación de red — Se activa cuando el uso del ancho de banda se mantiene por encima de un porcentaje de la velocidad de enlace del dispositivo. Consulte Monitor de saturación de red.
Subida anormal de red — Se activa cuando el ancho de banda de subida se mantiene por encima de un umbral. Una señal temprana de exfiltración, copias de seguridad mal configuradas o malware que se comunica con el exterior. Consulte Monitor de subida anormal de red.
Seguridad
Comprobaciones de protección de cuentas y endpoints.
Estado de cifrado — Se activa cuando la partición principal de un dispositivo no está cifrada o el cifrado se encuentra en un estado inesperado. Cubre BitLocker, FileVault y LUKS. Sin nada que configurar. Consulte Estado de cifrado del disco.
Antivirus (solo Windows) — Se activa cuando el Centro de seguridad de Windows informa de que el antivirus está deshabilitado, desactualizado o ausente. Funciona con cualquier producto antivirus registrado en el Centro de seguridad. Consulte Monitor de antivirus.
Inicio de sesión fallido — Se activa cuando los intentos de inicio de sesión fallidos alcanzan su umbral dentro de un período de tiempo. Nativo en Windows, macOS y Linux, sin necesidad de ID de eventos ni análisis de registros. Consulte Monitor de inicio de sesión fallido.
Usuario — Se activa cuando las cuentas locales de un dispositivo difieren de su lista de usuarios conocidos: una cuenta que no autorizó o una cuenta requerida que ha desaparecido. Consulte Monitor de usuarios.
Sistema
Inventario de software, procesos, servicios, registros e higiene de reinicios.
Aplicación — Se activa cuando una aplicación está instalada donde no debería estar, o falta donde debería estar. Consulte Monitor de aplicaciones.
Proceso — Se activa cuando un proceso con nombre se inicia o deja de ejecutarse. Consulte Monitor de procesos.
Servicio — Se activa cuando un servicio con nombre se detiene (o inicia), con una opción para reiniciarlo automáticamente. Consulte Monitor de servicio. Para los servicios de Linux, consulte Monitoreo de archivos de unidad systemd en Linux.
Registro de eventos (solo Windows) — Se activa cuando un ID de evento específico de Windows aparece un número determinado de veces dentro de un período de tiempo definido. Consulte Monitor de registro de eventos.
Tiempo de actividad — Se activa cuando un dispositivo ha estado en funcionamiento continuo más allá de su umbral. Detecta máquinas que omiten los reinicios que los parches pendientes y los controladores con fugas necesitan. Consulte Monitor de tiempo de actividad.
Personalizado
Cuando ninguno de los tipos integrados lo cubre, escriba un script.
Ejecutar script — Ejecuta un script de PowerShell, Bash o Python en el dispositivo y evalúa el resultado según una condición que usted define. Comprobaciones de licencias de software, estado de aplicaciones personalizadas, valores del registro, cualquier cosa que pueda programar en un script. Consulte Monitor de ejecución de script para obtener información sobre la configuración y los formatos de salida compatibles, y Ejemplos de monitor de script para patrones listos para adaptar.
ℹ️ NOTA: Una política puede contener varios monitores del mismo tipo. Si necesita umbrales separados para niveles de disco de Advertencia y Crítico, agregue dos monitores de uso de disco a la misma política con diferentes umbrales y gravedades.
Cómo funcionan las alertas
Cuando se supera el umbral de un monitor, Level abre una alerta y captura un payload que refleja el estado del dispositivo en el momento del disparo. Lo que contiene ese payload depende del tipo de monitor:
Los monitores de CPU muestran los principales procesos por uso de CPU en el momento en que se disparó la alerta
Los monitores de memoria muestran los principales procesos por consumo de memoria
Los monitores de script muestran el resultado sin procesar devuelto por el script
Los monitores de registro de eventos muestran los detalles del evento coincidente: ID de evento, origen y mensaje
El payload permanece activo y sincronizado mientras la alerta está abierta. Una vez que la alerta se resuelve, Level lo congela, preservando el último estado incorrecto en el momento de la resolución. Esa instantánea congelada es lo que se ve al expandir una alerta resuelta.
Para ver y gestionar las alertas de todos los dispositivos, vaya a la Alertas vista global. Para ver las alertas de un solo dispositivo, abra el dispositivo y haga clic en la pestaña Alertas pestaña. Consulte Alertas y Detalles del dispositivo → Alertas para obtener más detalles.
💡 CONSEJO: Si un monitor sigue reactivándose en un dispositivo específico pero no en otros, abra la pestaña Alertas de ese dispositivo y expanda el payload. Level captura los valores exactos en el momento del disparo, que suele ser la forma más rápida de detectar qué tiene de diferente ese dispositivo.
Actividad de la política
Cada política tiene una Actividad pestaña que registra los cambios en los monitores que contiene. Vaya a Monitores → [política] → Actividad.
Una entrada de cambio muestra un resumen como «guardados 3 cambios en Detectar RAT». Expándala para ver el detalle a nivel de campo:
Un nuevo monitor muestra su configuración inicial, como «Establecer gravedad en crítico» o «Establecer application_names en […]».
Una edición muestra qué cambió, como «instalado cambió a Activado» o «Se actualizó application_names: Se agregó …».
Para obtener la función completa y la página de Actividad global, consulte Actividad.
Acciones a nivel de política
Haga clic en Acciones en la parte superior derecha de una política para acceder a:
Renombrar — Cambiar el nombre de la política
Eliminar — Eliminar la política de forma permanente
⚠️ ADVERTENCIA: Eliminar una política elimina todos sus monitores y detiene el monitoreo en todos los dispositivos objetivo de inmediato. Las alertas que estaban abiertas en el momento de la eliminación permanecen visibles en la vista de Alertas, pero ya no se actualizarán ni se resolverán automáticamente.
Biblioteca de recursos
La Biblioteca de recursos tiene cientos de políticas de monitor y scripts listos para usar, creados por el equipo de Level y la comunidad. Cualquiera de ellos puede importarse directamente a su cuenta con un solo clic, sin necesidad de configuración para comenzar.
💡 CONSEJO: Antes de crear un monitor desde cero, consulte la Biblioteca de recursos. Es muy probable que ya exista una política para lo que necesita: estado del controlador de dominio, estado del antivirus, verificación de copias de seguridad, comprobaciones de tiempo de actividad y más.
Buenas prácticas
Algunos patrones que funcionan bien en la práctica:
Mantenga las políticas centradas en roles. Separe el monitoreo de recursos (CPU, memoria, disco) del monitoreo de aplicaciones (servicios, procesos). Una política de controlador de dominio solo debe monitorear funciones de controlador de dominio, no métricas genéricas de estaciones de trabajo.
Haga coincidir los nombres de las políticas con los nombres de las etiquetas. Si su etiqueta es «Exchange», nombre la política «Exchange Monitoring». La combinación es evidente y facilita las auditorías.
Elija un monitor de E/S de disco y ajústelo antes de agregar más. Los cinco monitores de rendimiento de disco se superponen en lo que detectan. Comience con latencia del disco o tiempo activo del disco, observe el volumen real de alertas durante una o dos semanas, y agregue otros solo si está pasando por alto problemas.
Deshabilite la resolución automática de forma selectiva. Deje la resolución automática desactivada solo cuando quiera que un técnico investigue la causa raíz. Si está desactivada en todas partes, las alertas sin resolver se acumulan y generan ruido.
No sobrecargue una sola política. Level admite múltiples políticas por dispositivo mediante superposición de etiquetas. Un dispositivo puede recibir comprobaciones de una política «Estaciones de trabajo - Recursos» y de una política «Huntress» simultáneamente. Aproveche eso.
Use la deshabilitación por dispositivo para excepciones permanentes, no para cambios de política. Si un dispositivo genera ruido para un monitor que es válido en todos los demás, deshabilite ese monitor específico en ese dispositivo desde Detalles del dispositivo → Monitores. No debilite la política para todos los demás. Para la supresión temporal durante trabajos planificados, utilice Modo de mantenimiento en su lugar.
Preguntas frecuentes
¿Quién puede crear y editar políticas de monitor? La gestión de políticas de monitor requiere los permisos adecuados para su organización. Los técnicos con acceso restringido pueden ver las políticas pero no crearlas ni modificarlas. Consulte Espacio de trabajo → Permisos para obtener más detalles.
¿Todos los tipos de monitores funcionan en Windows, macOS y Linux? La mayoría sí. Las dos excepciones son Antivirus y Registro de eventos, que son exclusivos de Windows y están etiquetados como tal en el menú desplegable Tipo. Algunos monitores multiplataforma tienen comportamiento específico según la plataforma (el estado de cifrado comprueba BitLocker, FileVault o LUKS según el sistema operativo), así que consulte el artículo del monitor individual si apunta a un entorno mixto.
Hay cinco monitores de rendimiento de disco. ¿Cuál necesito realmente? Miden diferentes dimensiones del mismo problema. La latencia indica con qué lentitud responde la unidad, las IOPS indican cuántas operaciones está manejando, el rendimiento indica cuántos datos se están moviendo, el tiempo activo indica cuán ocupada está la unidad y la longitud de cola indica cuánto se está quedando atrás. Para una cobertura general de «¿está sufriendo este disco?», comience con latencia o tiempo activo. El estado SMART es diferente: es un predictor de fallos de hardware y pertenece a casi todas las políticas.
¿Puede un dispositivo ser monitoreado por más de una política? Sí. Si un dispositivo lleva varias etiquetas y cada etiqueta es objetivo de una política diferente, ese dispositivo recibe todas ellas. Cada política ejecuta sus monitores de forma independiente. Puede ver la lista completa en la pestaña Monitores pestaña, incluida la etiqueta que incorporó cada política.
¿Por qué no se activa un monitor aunque el umbral debería estar superado? Verifique que la etiqueta del dispositivo aparezca en el Destinos panel con un recuento de dispositivos distinto de cero. Compruebe también la Duración configuración; la mayoría de los monitores requieren que una condición persista durante un período definido antes de dispararse. Si el dispositivo está en Modo de mantenimiento, las alertas están suprimidas. Si el monitor ha sido deshabilitado manualmente en este dispositivo, no se disparará independientemente de la configuración de la política. Compruebe Detalles del dispositivo → Monitores.
¿Puedo agregar un destinatario que no sea técnico de Level? Sí. Los destinatarios son direcciones de correo electrónico simples; no necesitan una cuenta de Level. Cualquier dirección que agregue recibirá notificaciones para las alertas de esta política.
¿Qué ocurre con las alertas abiertas si elimino una etiqueta de destino de una política? Las alertas abiertas existentes de esos dispositivos permanecen visibles en la Alertas vista. No se crearán nuevas alertas ya que los dispositivos ya no son objetivos. Las alertas no se resolverán automáticamente a menos que la resolución automática del monitor ya estuviera habilitada.
Una alerta se resolvió y volvió a aparecer. ¿Por qué muestra la hora de inicio original? Level reabre una alerta existente en lugar de crear una nueva si el mismo monitor se vuelve a disparar en un plazo de 24 horas. La marca de tiempo de inicio original se conserva. Si la alerta sigue alternando, el tiempo de inicio refleja cuándo se abrió por primera vez, no su disparo más reciente. Después de 24 horas sin reactivarse, Level crea una nueva alerta con una nueva hora de inicio.






