Brief Técnico-Ejecutivo · 2026 · v7.0
Detection & Response Fabric · H&I Balam SOC
Plataforma de operaciones de seguridad que convierte alertas en acciones con correlación automática, análisis IA, automatización n8n y gestión de incidentes unificada.
Versión 7.0 — Agosto 2026 Idioma Español Clasificación Confidencial Contacto soporte@obsidia.center
01 · Resumen Ejecutivo
¿Qué es OBSIDIA?
OBSIDIA es una plataforma de seguridad operacional (SOC-as-a-Service) que integra detección de amenazas, análisis con inteligencia artificial, automatización de flujos n8n y gestión de incidentes en una sola solución. Diseñada para organizaciones que necesitan visibilidad de seguridad de nivel empresarial en América Latina — MX, BR, CO, AR, CL y el resto de la región.

Detección Continua

Monitoreo 24/7 de eventos de seguridad sobre todos los agentes de la infraestructura, con correlación automática y priorización por nivel de riesgo y severidad MITRE.

Análisis IA — MITRE ATT&CK

Cada alerta crítica es analizada por el motor IA integrado para identificar la táctica MITRE, el impacto potencial y las acciones de remediación recomendadas con contexto completo.

Automatización n8n

Capa de automatización nativa con endpoints especializados: alertas Telegram en tiempo real, reportes diarios automáticos, detección de picos, generación de playbooks y cadenas de escalación multi-nivel.

Gestión de Incidentes

Apertura automática de tickets enriquecidos en osTicket, Jira Service Management o ServiceNow. Cada incidente queda documentado, asignado y trazable con análisis IA completo.

Playbooks IA On-Demand

Generación instantánea de playbooks de respuesta ante incidentes activos. El motor IA produce guías accionables de contención, investigación y documentación adaptadas a la amenaza detectada.

Visibilidad Ejecutiva

Dashboard en tiempo real con métricas operacionales, feed SSE de eventos, indicadores de riesgo y reportes automáticos para auditorías de cumplimiento normativo.

Visibilidad de Red

Tráfico del perímetro agregado por minuto: sesiones permitidas y bloqueadas, ancho de banda con separación de subida y bajada, países de destino y aplicaciones en uso — sin almacenar los registros crudos.

Control de Acceso VPN

Quién se conecta por VPN, desde qué país y con qué dirección asignada. Los intentos rechazados quedan registrados con su origen, y un acceso concedido tras varios fallos genera aviso inmediato y abre ticket.

02 · Arquitectura
Diagrama de Componentes
OBSIDIA actúa como capa de orquestación sobre múltiples fuentes de seguridad. Un Normalizador unificado convierte alertas de cualquier origen al formato estándar OBSIDIA antes de procesarlas. La capa de automatización n8n consume los endpoints de la API para disparar notificaciones, escalaciones y playbooks sin intervención manual. Todos los componentes corren en contenedores Docker aislados.
INFRAESTRUCTURA DEL CLIENTE OpenSearch Indexer · :9200 · TLS SIEM Externo API · syslog · REST EDR / Cloud Logs agentes · API · webhooks Normalizador rule · agent · mitre · level dedup · state · fingerprint → Formato estándar OBSIDIA OBSIDIA Core ▸ MITRE ATT&CK Mapping ▸ Kill Chain Analysis ▸ Motor IA — análisis contextual ▸ Poller Engine · Dedup SHA-256 ▸ Event Store (PostgreSQL) ▸ Heartbeat · Licencias · SLA poll: 20s · batch configurable Ticket Dispatcher (routes by config · cuerpo enriquecido) osTicket self-hosted Jira Service Mgmt ServiceNow ITSM VISUALIZACIÓN & AUTOMATIZACIÓN Dashboard SSE monitor.obsidia.center eventos + playbooks en tiempo real Admin Portal admin.obsidia.center clientes · licencias · semáforo n8n Automation ▸ Telegram notificaciones ▸ SLA · Agentes · Spikes ▸ Playbooks · Reportes ▸ Escalación multi-tier LEYENDA Flujo síncrono API / async n8n webhook
03 · Flujo de Operación
Del evento al incidente en 6 pasos
OBSIDIA orquesta automáticamente todo el ciclo de detección-respuesta. El equipo SOC recibe tickets ya enriquecidos y alertas Telegram accionables, sin trabajo manual de correlación.
01

Recolección — Fuentes de Seguridad

Las fuentes de seguridad — agentes en servidores y endpoints, indexers OpenSearch, SIEM externos y logs de cloud — envían eventos al Normalizador. Soporta múltiples protocolos: API REST, syslog, webhooks y consultas directas a OpenSearch.

02

Normalización — Formato estándar OBSIDIA

El Normalizador convierte eventos heterogéneos al formato estándar OBSIDIA (rule · agent · mitre · level · dedup · state · fingerprint). El Poller Engine deduplica por fingerprint SHA-256 y mantiene estado por ciclo de 20 segundos. Cada adaptador es independiente.

03

Análisis IA — MITRE ATT&CK + Kill Chain

Alertas con nivel ≥ 7 (configurable por plan) son procesadas por el motor IA integrado. Identifica la táctica y técnica MITRE ATT&CK, la fase Kill Chain correspondiente, el impacto potencial y genera recomendaciones de remediación accionables con contexto completo.

04

Creación automática de ticket enriquecido

El Dispatcher construye un ticket con asunto estructurado (severidad · regla · agente) y cuerpo en español que incluye: datos del evento, análisis IA completo, contexto MITRE y pasos de remediación. Soporta osTicket, Jira Service Management y ServiceNow.

05

Automatización n8n — Notificaciones y Escalación

La capa n8n consume los endpoints de la API para disparar alertas Telegram en tiempo real, detectar picos de volumen, verificar SLA, monitorear disponibilidad de agentes y generar playbooks de respuesta. Las cadenas de escalación multi-nivel (tier1 → tier2 → tier3) notifican progresivamente según el tiempo de respuesta configurable.

06

Visibilidad y métricas en tiempo real

Cada evento queda registrado en el Event Store (PostgreSQL). El Dashboard SSE lo transmite en tiempo real al equipo SOC. El analista puede marcar alertas como Falso Positivo, Reconocido o Resuelto directamente desde el monitor — la acción se registra y cierra el ticket automáticamente en el sistema ITSM integrado.

04 · Automatización n8n
Capa de Automatización Nativa
OBSIDIA expone una API REST dedicada para flujos n8n que automatiza notificaciones, escalaciones, reportes y respuesta a incidentes. Los endpoints están protegidos por autenticación y diseñados para operar en flujos sin intervención humana.
Disponible hoy
Endpoint Función Descripción Estado
/api/n8n/sla-breach SLA Breach Monitor Alertas abiertas que superan el SLA del plan. Trigger para escalación automática y notificación de analistas. Live
/api/n8n/agent-status Agent Offline Alert Estado de agentes sin heartbeat en los últimos N minutos. Excluye el agente interno wazuh.manager para evitar falsos positivos. Live
/api/n8n/daily-summary Daily SOC Summary Resumen diario de actividad: total de alertas, distribución por severidad, tasa de revisión y métricas de respuesta. Base para el reporte automático por Telegram. Live
/api/n8n/alert-spike Alert Spike Detector Detección de volumen anómalo de alertas respecto al promedio histórico del cliente. Trigger para revisión inmediata o investigación de incidente coordinado. Live
/api/n8n/fp-rate FP Rate Monitor Tasa de falsos positivos por cliente en ventana de tiempo configurable. Útil para optimización de reglas y ajuste de umbrales de correlación. Live
/api/n8n/playbook-generate Playbook Generator Generación de playbooks IA on-demand ante incidentes activos. Recibe el contexto del alerta y devuelve una guía estructurada de contención, análisis y documentación. Live
/api/n8n/source-usage Capacity Monitor Uso de capacidad por cliente: FW/UTM activos vs. límite del plan, assets monitoreados vs. contrato. Trigger para alertas de control de capacidad. Live
Roadmap — Próximos releases
Endpoint / Módulo Función Descripción Estado
/api/n8n/escalation-config Multi-tier Escalation Cadena de escalación configurable por cliente: tier1 → tier2 → tier3 con IDs de analistas y delays en minutos. Nodos n8n Wait garantizan el intervalo antes de escalar al siguiente nivel. Roadmap
/api/n8n/monthly-report Compliance Report Reporte mensual automatizado de cumplimiento: alertas por táctica MITRE, tasa de respuesta, SLA cumplido/incumplido, incidentes abiertos/cerrados. Formato PDF o JSON para presentación ejecutiva. Roadmap
channels_json extendido Slack / Teams Relay Extensión del canal de notificaciones para enviar alertas a webhooks de Slack y Microsoft Teams además de Telegram. Configurable por cliente y por tipo de alerta. Roadmap
auto_assign_rules Auto-asignación Reglas automáticas de asignación de tickets y casos según tipo de alerta, severidad, agente afectado o táctica MITRE. Reduce el tiempo de primer contacto sin intervención manual. Roadmap
n8n → VirusTotal / AbuseIPDB IOC Lookup Enriquecimiento de indicadores de compromiso (IPs, dominios, hashes) consultando directamente VirusTotal y AbuseIPDB desde flujos n8n, sin backend adicional. El resultado se adjunta al ticket correspondiente. Roadmap
05 · Playbooks IA
Respuesta Guiada ante Incidentes
Al detectar un incidente activo, el analista SOC puede solicitar un playbook generado por el motor IA desde el Dashboard. El playbook es accionable de inmediato — no es una guía genérica, sino una respuesta adaptada a la amenaza específica detectada.

🔍 Identificación y Contexto

El motor IA recibe el contexto completo del incidente: regla disparada, agente afectado, táctica MITRE, severidad y eventos relacionados en la ventana temporal. Sin datos del cliente expuestos en entornos compartidos.

🛑 Contención Inmediata

Pasos de contención específicos a la amenaza detectada: aislamiento de red, revocación de sesiones, bloqueo de procesos o cuentas. Ordenados por impacto operacional mínimo.

🔬 Investigación y Análisis

Guía de investigación forense: artefactos a recolectar, logs a revisar, herramientas recomendadas y preguntas clave para determinar el alcance real del incidente.

📄 Documentación y Cierre

Estructura de documentación del incidente, criterios de cierre, acciones de remediación post-incidente y recomendaciones de mejora de controles para evitar recurrencia.

Nota de seguridad: Los playbooks generados en el entorno compartido de OBSIDIA utilizan exclusivamente información contextual genérica de la amenaza (táctica MITRE, tipo de evento, severidad). Nunca incluyen hostnames internos del cliente, IPs privadas, nombres de usuario ni credenciales — garantizando que el contenido generado sea seguro para operar en una infraestructura multi-tenant.
06 · Capacidades Técnicas
Cobertura de amenazas — MITRE ATT&CK
OBSIDIA detecta y correlaciona amenazas mapeadas al framework MITRE ATT&CK Enterprise. Incluye soporte nativo para marcos regulatorios de América Latina.
Táctica MITRE Técnicas detectadas Fuente de datos Severidad
Initial Access Brute Force SSH/RDP, exploit público Motor de reglas OBSIDIA CRITICAL
Execution Shell commands, scripts maliciosos Monitor de integridad HIGH
Persistence Modificación de crontab, servicios Monitor de integridad (FIM) HIGH
Privilege Escalation sudo abuse, SUID/SGID Reglas de auditoría HIGH
Defense Evasion Log clearing, rootkits Detector de rootkits MED
Credential Access Password spraying, hash dump Logs de autenticación CRITICAL
Lateral Movement PsExec, SSH tunnels Reglas de red HIGH
Impact Ransomware patterns, data deletion Monitor de comportamiento CRITICAL
Compliance (SCA) CIS Benchmarks · PCI-DSS · LGPD · ISO 27001 · CNBV · INAI Motor de cumplimiento INFO
Especificaciones del Sistema
Visibilidad de tráficoAgregación por minuto · sin almacenar registros crudos
GeolocalizaciónBase local · sin consultas a terceros
Retención de bitácoras15 / 30 / 60 días según plan
Fuentes soportadasOpenSearch + adaptadores SIEM/EDR
Análisis IAMotor IA configurabe por plan
Intervalo de polling20s (configurable)
Tamaño de lote10 alertas / ciclo
Event StorePostgreSQL · WAL mode
Admin StoreSQLite 3 · WAL mode
DashboardFastAPI + SSE (push real-time)
Automatizaciónn8n · 7 endpoints live
ContenedoresDocker Compose
NotificacionesTelegram · Slack · Teams (road)
Sistemas operativosUbuntu 22.04 / 24.04 LTS
RAM mínima recomendada8 GB (full stack)
Almacenamiento mínimo50 GB SSD
Tickets soportadososTicket · Jira · ServiceNow
07 · Planes y Licencias
Opciones de contratación
Todos los planes incluyen la plataforma completa — detección, análisis IA, tickets, dashboard y n8n básico. La diferencia está en la capacidad de infraestructura monitoreable (FW, endpoints, WAF), el SLA de respuesta y las capacidades de automatización avanzada. Activación en menos de 24 horas. Sin permanencia mínima.
Starter
Consultar / mes
≤3 FW/routers ≤99 endpoints ≤1 WAF ≤1 O365 SLA 8h Retención 15d

  • Detección en tiempo real 24/7
  • Análisis IA — severidad Critical
  • Correlación con umbral de 5 alertas
  • Dashboard SOC operacional
  • Tickets automáticos osTicket
  • Reportes semanales
  • n8n: SLA · agentes · spikes
  • Soporte por email
Enterprise
A medida / año
Ilimitado FW ilimitados SLA 2h Retención 60d

  • Todo lo del plan Pro
  • Análisis IA — todo configurable
  • Correlación personalizable
  • Playbooks IA on-demand
  • Cadena de escalación multi-nivel
  • n8n: suite completa + roadmap
  • Reportes ejecutivos PDF mensuales
  • Multi-tenant / multi-site
  • Analista dedicado SOC
  • Soporte directo con analista
Capacidad incluida por plan
El discriminador principal es el número de firewalls/routers. Los endpoints + servers son el límite complementario.
Tipo Starter Pro Enterprise
🛡️ Firewalls / routers≤ 34 – 10
💻 Endpoints + servers≤ 99100 – 999
🔒 WAF / bases de datos≤ 1 c/uIncluido
☁️ O365 tenants≤ 1Incluido
Add-ons disponibles
+endpoints adicionales
Amplía el límite de endpoints dentro del mismo plan
IA extendida
Umbral de correlación reducido y análisis Medium+
Retención extendida
+30 días adicionales de retención de logs y eventos
Reporte ejecutivo PDF
Reporte mensual PDF personalizado para dirección