Ir al contenido

Cortex XDR

Verificaciones automáticasSincronización de activos

Detección y respuesta extendida (XDR) de Palo Alto. Evidencia la conectividad de los agentes y la atención de incidentes.

  • Categoría: Seguridad de endpoints (Endpoint Security en el catálogo)
  • Verificaciones: 3 (aportan evidencia a tus marcos)
  • Sincroniza como activos: dispositivos
  • Documentación oficial: Cortex XDR

Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Agentes conectados Alta A.8.7 Protección contra malware
Agentes con protección operativa Alta A.8.7 Protección contra malware
Incidentes críticos sin resolver Alta A.8.16 Seguimiento de las actividades

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
ID de la API Key (número) Texto
API Key (nivel Standard) Secreto
FQDN del tenant (la parte tras ‘api-’ en la URL que copia la consola) Dato de conexión
Prefijo de API: ‘public_api/v1’ (tenants clásicos) o ‘XDR/public/v1’ (XDR 5.x) Dato de conexión

Tipo de credencial: API Key de Cortex XDR con nivel de seguridad Standard.

⚠️ El nivel Advanced NO es compatible con este conector: exige firmar cada petición con un nonce y un timestamp, algo que un manifiesto declarativo no puede expresar. Al crear la clave, elige Standard.

Rol de la clave: uno de solo lectura que permita consultar endpoints e incidentes. Si el rol es insuficiente la API responde 403.

Prefijo de API: los tenants clásicos usan ‘public_api/v1’ y los de XDR 5.x usan ‘XDR/public/v1’. Si ‘Probar conexión’ devuelve 404, prueba con el otro valor.

Límite conocido: la API entrega como máximo 100 resultados por consulta y su paginación viaja en el cuerpo, que este runtime aún no recorre. Los checks evalúan los primeros 100 equipos; para flotas mayores queda pendiente agregar paginación por cuerpo.

La integración solo lee: nunca aísla equipos ni ejecuta acciones.

Estos pasos se hacen en Cortex XDR. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea la API Key

    Consola de Cortex XDR → Settings & Info → Settings → Integrations → API Keys → ‘New Key’.

    • Security Level: Standard (no Advanced)
    • Role: uno de solo lectura

    Copia la clave: se muestra una sola vez.

  2. Copia el ID de la clave y la URL

    El ID aparece en la lista de claves (columna ID) y es el valor de x-xdr-auth-id. Usa la acción ‘Copy API URL’ para obtener la URL del tenant: de ahí sale el FQDN (la parte que sigue a ‘api-’).

  3. Determina el prefijo

    Si tu tenant es Cortex XDR clásico: ‘public_api/v1’. Si es XDR 5.x: ‘XDR/public/v1’.

  4. Completa esta pantalla

    • FQDN y prefijo: de los pasos 2 y 3.
    • ID de la API Key y API Key: de los pasos 1 y 2.
    • Dominio: donde aterrizarán los equipos y la evidencia.

    Pulsa ‘Probar conexión’; si responde 404, cambia el prefijo.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.