Brief Técnico-Executivo · 2026 · v7.0
Detection & Response Fabric · H&I Balam SOC
Plataforma de operações de segurança que converte alertas em ações com correlação automática, análise de IA, automação n8n e gestão de incidentes unificada.
Versão 7.0 — Agosto 2026 Idioma Português Classificação Confidencial Contato soporte@obsidia.center
01 · Resumo Executivo
O que é OBSIDIA?
OBSIDIA é uma plataforma de segurança operacional (SOC-as-a-Service) que integra detecção de ameaças, análise com inteligência artificial, automação de fluxos n8n e gestão de incidentes em uma única solução. Projetada para organizações que precisam de visibilidade de segurança de nível empresarial na América Latina — MX, BR, CO, AR, CL e o restante da região.

Detecção Contínua

Monitoramento 24/7 de eventos de segurança em todos os agentes da infraestrutura, com correlação automática e priorização por nível de risco e severidade MITRE.

Análise de IA — MITRE ATT&CK

Cada alerta crítico é analisado pelo motor de IA integrado para identificar a tática MITRE, o impacto potencial e as ações de remediação recomendadas com contexto completo.

Automação n8n

Camada de automação nativa com endpoints especializados: alertas Telegram em tempo real, relatórios diários automáticos, detecção de picos, geração de playbooks e cadeias de escalonamento multinível.

Gestão de Incidentes

Abertura automática de tickets enriquecidos no osTicket, Jira Service Management ou ServiceNow. Cada incidente fica documentado, atribuído e rastreável com análise completa de IA.

Playbooks de IA Sob Demanda

Geração instantânea de playbooks de resposta a incidentes ativos. O motor de IA produz guias acionáveis de contenção, investigação e documentação adaptados à ameaça detectada.

Visibilidade Executiva

Dashboard em tempo real com métricas operacionais, feed SSE de eventos, indicadores de risco e relatórios automáticos para auditorias de conformidade regulatória.

Visibilidade de Rede

Tráfego do perímetro agregado por minuto: sessões permitidas e bloqueadas, largura de banda separada por envio e recebimento, países de destino e aplicações em uso — sem armazenar os registros brutos.

Controle de Acesso VPN

Quem se conecta por VPN, de qual país e com qual endereço atribuído. As tentativas rejeitadas ficam registradas com sua origem, e um acesso concedido após várias falhas gera aviso imediato e abre chamado.

02 · Arquitetura
Diagrama de Componentes
OBSIDIA atua como uma camada de orquestração sobre múltiplas fontes de segurança. Um Normalizador unificado converte alertas de qualquer origem para o formato padrão OBSIDIA antes de processá-los. A camada de automação n8n consome os endpoints da API para disparar notificações, escalonamentos e playbooks sem intervenção manual. Todos os componentes rodam em contêineres Docker isolados.
INFRAESTRUTURA DO CLIENTE OpenSearch Indexer · :9200 · TLS SIEM Externo API · syslog · REST EDR / Cloud Logs agentes · API · webhooks Normalizador rule · agent · mitre · level dedup · state · fingerprint → Formato padrão OBSIDIA OBSIDIA Core ▸ MITRE ATT&CK Mapping ▸ Kill Chain Analysis ▸ Motor IA — análisis contextual ▸ Poller Engine · Dedup SHA-256 ▸ Event Store (PostgreSQL) ▸ Heartbeat · Licenças · SLA poll: 20s · batch configurable Ticket Dispatcher (rotas por config · corpo enriquecido) osTicket self-hosted Jira Service Mgmt ServiceNow ITSM VISUALIZAÇÃO & AUTOMAÇÃO Dashboard SSE monitor.obsidia.center eventos + playbooks em tempo real Admin Portal admin.obsidia.center clientes · licenças · capacidade n8n Automation ▸ Telegram notificações ▸ SLA · Agentes · Spikes ▸ Playbooks · Relatórios ▸ Escalonamento multi-tier LEGENDA Fluxo síncrono API / async n8n webhook
03 · Fluxo de Operação
Do evento ao incidente em 6 passos
OBSIDIA orquestra automaticamente todo o ciclo de detecção-resposta. A equipe SOC recebe tickets já enriquecidos e alertas Telegram acionáveis, sem trabalho manual de correlação.
01

Coleta — Fontes de Segurança

As fontes de segurança — agentes em servidores e endpoints, indexers OpenSearch, SIEMs externos e logs de cloud — enviam eventos ao Normalizador. Suporta múltiplos protocolos: API REST, syslog, webhooks e consultas diretas ao OpenSearch.

02

Normalização — Formato Padrão OBSIDIA

O Normalizador converte eventos heterogêneos para o formato padrão OBSIDIA (rule · agent · mitre · level · dedup · state · fingerprint). O Poller Engine deduplica por fingerprint SHA-256 e mantém estado por ciclo de 20 segundos. Cada adaptador é independente.

03

Análise de IA — MITRE ATT&CK + Kill Chain

Alertas com nível ≥ 7 (configurável por plano) são processados pelo motor de IA integrado. Ele identifica a tática e técnica MITRE ATT&CK, a fase Kill Chain correspondente, o impacto potencial e gera recomendações de remediação acionáveis com contexto completo.

04

Criação automática de ticket enriquecido

O Dispatcher cria um ticket com assunto estruturado (severidade · regra · agente) e corpo enriquecido com: dados do evento, análise completa de IA, contexto MITRE e passos de remediação. Suporta osTicket, Jira Service Management e ServiceNow.

05

Automação n8n — Notificações e Escalonamento

A camada n8n consome os endpoints da API para disparar alertas Telegram em tempo real, detectar picos de volume, verificar SLA, monitorar disponibilidade de agentes e gerar playbooks de resposta. As cadeias de escalonamento multinível (tier1 → tier2 → tier3) notificam progressivamente conforme o tempo de resposta configurável.

06

Visibilidade e métricas em tempo real

Cada evento fica registrado no Event Store (PostgreSQL). O Dashboard SSE o transmite em tempo real para a equipe SOC. O analista pode marcar alertas como Falso Positivo, Reconhecido ou Resolvido diretamente do monitor — a ação é registrada e fecha o ticket automaticamente no sistema ITSM integrado.

04 · Automação n8n
Camada de Automação Nativa
OBSIDIA expõe uma API REST dedicada para fluxos n8n que automatiza notificações, escalonamentos, relatórios e resposta a incidentes. Os endpoints são protegidos por autenticação e projetados para operar em fluxos sem intervenção humana.
Disponível hoje
Endpoint Função Descrição Status
/api/n8n/sla-breach SLA Breach Monitor Alertas abertas que superam o SLA do plano. Gatilho para escalonamento automático e notificação de analistas. Live
/api/n8n/agent-status Agent Offline Alert Estado dos agentes sem heartbeat nos últimos N minutos. Exclui o agente interno wazuh.manager para evitar falsos positivos. Live
/api/n8n/daily-summary Daily SOC Summary Resumo diário de atividade: total de alertas, distribuição por severidade, taxa de revisão e métricas de resposta. Base para o relatório automático por Telegram. Live
/api/n8n/alert-spike Alert Spike Detector Detecção de volume anômalo de alertas em relação à média histórica do cliente. Gatilho para revisão imediata ou investigação de incidente coordenado. Live
/api/n8n/fp-rate FP Rate Monitor Taxa de falsos positivos por cliente em janela de tempo configurável. Útil para otimização de regras e ajuste de limiares de correlação. Live
/api/n8n/playbook-generate Playbook Generator Geração de playbooks de IA sob demanda para incidentes ativos. Recebe o contexto do alerta e retorna um guia estruturado de contenção, análise e documentação. Live
/api/n8n/source-usage Capacity Monitor Uso de capacidade por cliente: FW/UTM ativos vs. limite do plano, assets monitorados vs. contrato. Gatilho para alertas de controle de capacidade. Live
Roadmap — Próximos releases
Endpoint / Módulo Função Descrição Status
/api/n8n/escalation-config Multi-tier Escalation Cadeia de escalonamento configurável por cliente: tier1 → tier2 → tier3 com IDs de analistas e delays em minutos. Nós n8n Wait garantem o intervalo antes de escalonar ao próximo nível. Roadmap
/api/n8n/monthly-report Compliance Report Relatório mensal automatizado de conformidade: alertas por tática MITRE, taxa de resposta, SLA cumprido/não cumprido, incidentes abertos/fechados. Formato PDF ou JSON para apresentação executiva. Roadmap
channels_json extendido Slack / Teams Relay Extensão do canal de notificações para enviar alertas a webhooks de Slack e Microsoft Teams além do Telegram. Configurável por cliente e por tipo de alerta. Roadmap
auto_assign_rules Atribuição automática Regras automáticas de atribuição de tickets e casos por tipo de alerta, severidade, agente afetado ou tática MITRE. Reduz o tempo de primeiro contato sem intervenção manual. Roadmap
n8n → VirusTotal / AbuseIPDB IOC Lookup Enriquecimento de indicadores de comprometimento (IPs, domínios, hashes) consultando diretamente VirusTotal e AbuseIPDB a partir de fluxos n8n, sem backend adicional. O resultado é anexado ao ticket correspondente. Roadmap
05 · Playbooks de IA
Resposta Guiada a Incidentes
Ao detectar um incidente ativo, o analista SOC pode solicitar um playbook gerado pelo motor de IA a partir do Dashboard. O playbook é imediatamente acionável — não é um guia genérico, mas uma resposta adaptada à ameaça específica detectada.

🔍 Identificação e Contexto

O motor de IA recebe o contexto completo do incidente: regra disparada, agente afetado, tática MITRE, severidade e eventos relacionados na janela temporal. Sem dados do cliente expostos em ambientes compartilhados.

🛑 Contenção Imediata

Passos de contenção específicos à ameaça detectada: isolamento de rede, revogação de sessões, bloqueio de processos ou contas. Ordenados pelo impacto operacional mínimo.

🔬 Investigação e Análise

Guia de investigação forense: artefatos a coletar, logs a revisar, ferramentas recomendadas e perguntas-chave para determinar o escopo real do incidente.

📄 Documentação e Encerramento

Estrutura de documentação do incidente, critérios de encerramento, ações de remediação pós-incidente e recomendações de melhoria de controles para evitar recorrência.

Nota de segurança: Os playbooks gerados no ambiente compartilhado da OBSIDIA utilizam exclusivamente informação contextual genérica da ameaça (tática MITRE, tipo de evento, severidade). Nunca incluem hostnames internos do cliente, IPs privados, nomes de usuário nem credenciais — garantindo que o conteúdo gerado seja seguro para operar em uma infraestrutura multi-tenant.
06 · Capacidades Técnicas
Cobertura de ameaças — MITRE ATT&CK
OBSIDIA detecta e correlaciona ameaças mapeadas ao framework MITRE ATT&CK Enterprise. Inclui suporte nativo para marcos regulatórios da América Latina.
Tática MITRE Técnicas detectadas Fonte de dados Severidade
Initial Access Brute Force SSH/RDP, exploit público Motor de regras OBSIDIA CRITICAL
Execution Shell commands, scripts maliciosos Monitor de integridade HIGH
Persistence Modificação de crontab, serviços Monitor de integridade (FIM) HIGH
Privilege Escalation sudo abuse, SUID/SGID Regras de auditoria HIGH
Defense Evasion Log clearing, rootkits Detector de rootkits MED
Credential Access Password spraying, hash dump Logs de autenticação CRITICAL
Lateral Movement PsExec, SSH tunnels Regras de rede HIGH
Impact Ransomware patterns, data deletion Monitor de comportamento CRITICAL
Compliance (SCA) CIS Benchmarks · PCI-DSS · LGPD · ISO 27001 · CNBV · INAI Motor de conformidade INFO
Especificações do Sistema
Visibilidade de tráfegoAgregação por minuto · sem armazenar registros brutos
GeolocalizaçãoBase local · sem consultas a terceiros
Retenção de registros15 / 30 / 60 dias conforme o plano
Fontes suportadasOpenSearch + adaptadores SIEM/EDR
Análise de IAMotor de IA configurável por plano
Intervalo de polling20s (configurável)
Tamanho do lote10 alertas / ciclo
Event StorePostgreSQL · WAL mode
Admin StoreSQLite 3 · WAL mode
DashboardFastAPI + SSE (push real-time)
Automaçãon8n · 7 endpoints live
ContêineresDocker Compose
NotificaçõesTelegram · Slack · Teams (road)
Sistemas operacionaisUbuntu 22.04 / 24.04 LTS
RAM mínima recomendada8 GB (full stack)
Armazenamento mínimo50 GB SSD
Tickets suportadososTicket · Jira · ServiceNow
07 · Planos e Licenças
Opções de contratação
Todos os planos incluem a plataforma completa — detecção, análise de IA, tickets, dashboard e n8n básico. A diferença está na capacidade de infraestrutura monitorável (FW, endpoints, WAF), o SLA de resposta e as capacidades de automação avançada. Ativação em menos de 24 horas. Sem fidelidade mínima.
Starter
Consultar / mês
≤3 FW/routers ≤99 endpoints ≤1 WAF ≤1 O365 SLA 8h Retención 15d

  • Detecção em tempo real 24/7
  • Análise de IA — severidade Critical
  • Correlação com limiar de 5 alertas
  • Dashboard SOC operacional
  • Tickets automáticos osTicket
  • Relatórios semanais
  • n8n: SLA · agentes · spikes
  • Suporte por e-mail
Enterprise
Personalizado / ano
Ilimitado FW ilimitados SLA 2h Retención 60d

  • Tudo do plano Pro
  • Análise de IA — totalmente configurável
  • Correlação personalizável
  • Playbooks IA on-demand
  • Cadeia de escalonamento multinível
  • n8n: suite completa + roadmap
  • Relatórios executivos PDF mensais
  • Multi-tenant / multi-site
  • Analista SOC dedicado
  • Suporte direto com analista
Capacidade incluída por plano
O discriminador principal é o número de firewalls/roteadores. Endpoints + servers são o limite complementar.
Tipo Starter Pro Enterprise
🛡️ Firewalls / routers≤ 34 – 10
💻 Endpoints + servers≤ 99100 – 999
🔒 WAF / bancos de dados≤ 1 c/uIncluído
☁️ O365 tenants≤ 1Incluído
Add-ons disponíveis
+endpoints adicionais
Amplia o limite de endpoints dentro do mesmo plano
IA estendida
Limiar de correlação reduzido e análise Medium+
Retenção estendida
+30 dias adicionais de retenção de logs e eventos
Relatório executivo PDF
Relatório PDF mensal personalizado para a diretoria