CrowdStrike ha ampliado Charlotte AI con investigaciones coordinadas entre varios agentes capaces de analizar simultáneamente un incidente en terminales, identidades, aplicaciones SaaS, nube y red. El cambio convierte a la plataforma Falcon en una capa común para investigar y automatizar operaciones de seguridad, un planteamiento con el que la empresa pretende reducir la fragmentación que obliga a los analistas a recomponer manualmente hallazgos procedentes de distintas herramientas.
Los agentes especializados se despliegan en paralelo y comparten una memoria persistente del entorno. Cada uno examina las evidencias de su dominio, pero sus conclusiones se incorporan a una misma investigación. El sistema converge así en una hipótesis común, acompañada de razonamiento visible y medidas de respuesta escalonadas para que los equipos de seguridad puedan revisar cómo se ha alcanzado el veredicto.
CrowdStrike sostiene que esta arquitectura puede reducir de horas a minutos investigaciones que antes exigían correlacionar alertas y datos de varios sistemas. La cifra representa una expectativa del proveedor, no un tiempo garantizado para cualquier organización: el resultado dependerá del incidente, las fuentes conectadas y el nivel de automatización autorizado. La propuesta se presentó internacionalmente durante Fal.Con 2026 como una evolución global de Falcon.
Una investigación común frente a ataques paralelos
El diseño responde a un problema operativo de los centros de operaciones de seguridad: los ataques pueden combinar credenciales comprometidas, ingeniería social, servicios en la nube y movimientos entre sistemas mientras los equipos analizan cada alerta por separado. Un agente limitado a un único dominio puede identificar una parte de esa actividad, aunque necesita información adicional para reconstruir el recorrido completo y decidir qué acción resulta adecuada.
Michael Sentonas, presidente de CrowdStrike, vincula esta evolución con el uso ofensivo de sistemas autónomos: «Ya estamos viendo cómo los agentes de IA llevan a cabo ataques en múltiples sistemas al mismo tiempo». La respuesta de la compañía consiste en ejecutar agentes de dominio de manera concurrente, en lugar de enviar un único agente a revisar secuencialmente cada alerta o trasladar resultados entre herramientas aisladas.
La capa de contexto compartido se apoya en Enterprise Graph, que unifica la telemetría utilizada durante la investigación. Según CrowdStrike, su plataforma genera cerca de cuatro billones de eventos diarios procedentes de terminales, identidades, SaaS, nube y red. Sobre esa base, los agentes comparan pruebas y reutilizan el conocimiento obtenido en otras intervenciones, reforzado con decisiones tomadas por especialistas en servicios gestionados de detección y respuesta e investigación de incidentes.
El alcance también incluye amenazas dirigidas a los sistemas corporativos de inteligencia artificial. CrowdStrike cita entre ellas el uso indebido de modelos, la inyección de prompts y la exfiltración de información mediante asistentes. Al incorporar estas señales a la misma investigación que la actividad de identidades, dispositivos o servicios cloud, la plataforma trata de evitar que un incidente relacionado con IA quede separado del resto de la infraestructura afectada.
Automatización con distintos grados de autonomía
La segunda pieza es Charlotte Agentic SOAR, un espacio de trabajo que reúne Charlotte AI AgentWorks, la orquestación de seguridad y Falcon Foundry. Los equipos pueden crear agentes sin código, aplicaciones y flujos personalizados sobre los datos de Falcon, además de elegir el modelo que utilizará cada agente. La configuración contempla controles humanos o ejecución autónoma para cada flujo.
Esta graduación introduce una cuestión empresarial relevante: automatizar una investigación no implica conceder el mismo margen de actuación en todos los procesos. Una organización puede exigir aprobación humana antes de aislar un equipo o bloquear una identidad, mientras permite que otras tareas de menor riesgo se ejecuten automáticamente. Las medidas escalonadas sirven para ajustar esa capacidad a las políticas internas, el impacto potencial de una acción y la madurez operativa del equipo.
El protocolo MCP bidireccional amplía esa capa de coordinación más allá del catálogo propio. Permite conectar agentes de terceros con Falcon y enlazar agentes de CrowdStrike, tanto personalizados como pertenecientes a Agentic Security Workforce, con herramientas externas. De este modo, la gestión de modelos, agentes y aplicaciones puede concentrarse en un espacio común desde su creación hasta la respuesta, aunque cada empresa seguirá teniendo que determinar qué integraciones admite y qué permisos concede.
La telemetría condiciona la calidad del análisis
La coordinación depende de que los agentes reciban datos relevantes y suficientemente conectados. Para ello, CrowdStrike incorpora tecnología de canalización de telemetría en tiempo real de Falcon Onum, orientada a filtrar ruido durante la ingesta y detectar amenazas dentro del propio canal antes de enviar los datos a su destino. Esta tecnología procede de la adquisición de Onum completada en septiembre de 2025.
La empresa atribuye a estos canales la capacidad de reducir hasta un 50% los costes de almacenamiento al descartar información sin relevancia para la seguridad. Sin embargo, la disponibilidad debe matizarse: la descripción vigente de Certified Pipelines presenta esta capacidad como planificada y formula sus beneficios como objetivos futuros. Por tanto, no puede considerarse todavía una garantía general para cualquier fuente de terceros conectada a Falcon Next-Gen SIEM.
Para los responsables de seguridad, la actualización desplaza parte del trabajo desde la correlación manual hacia el gobierno de la automatización. Su implantación requerirá definir qué datos alimentan cada investigación, qué acciones necesitan aprobación, qué agentes externos pueden acceder a Falcon y cómo se revisan sus conclusiones. Esas decisiones determinarán si la velocidad obtenida se traduce en una respuesta operativa controlada y trazable.
