Changelog · H&I Balam SOC

La plataforma que
nunca para de crecer

OBSIDIA es un producto en evolución continua. Cada versión añade capacidades reales — no demos, no promesas. Aquí está el registro completo de lo que hemos construido.

Versión actual
v7.0
Lanzada
Agosto 2026
Clientes en producción
6
v1.0 Core SOC — MVP 2026 · Fase inicial
El punto de partida: un motor de detección de amenazas que reemplaza el trabajo manual de monitoreo. Desde el primer día, cada alerta generaba automáticamente un ticket enriquecido.
Poller engine con polling cada 20s y deduplicación SHA-256Sin alertas duplicadas, sin ruido innecesario
Normalizador multi-fuente (OpenSearch, SIEM externo, EDR, cloud)Un formato estándar sin importar el origen
Ticket Dispatcher → osTicket con cuerpo enriquecido en españolEl analista recibe contexto completo, no solo el log crudo
Dashboard SOC con feed SSE en tiempo realmonitor.obsidia.center — eventos visibles en milisegundos
Análisis MITRE ATT&CK + Kill Chain automatizado
Poller 20s Dedup SHA-256 osTicket Dashboard SSE MITRE ATT&CK Motor IA
v2.0 Self-Service + Compliance 2026 · Fase 2
El cliente deja de depender del analista para consultas básicas. Un portal propio para ver reportes, abrir tickets y hacer seguimiento de incidentes — disponible 24/7.
Portal Self-Service con tabs Reportes / TicketsEl cliente ve su postura de seguridad sin necesitar acceso al admin
Soporte para Jira Service Management y ServiceNowIntegración con el ITSM que ya usa el cliente
Documentación de cumplimiento: ISO 27001, CNBV, PCI-DSS, HIPAAExpediente automático con timestamps para auditorías
Reportes semanales y diarios automáticos
Self-Service Jira / ServiceNow ISO 27001 CNBV PCI-DSS
v3.0 Threat Intelligence 2026 · Fase 3
OBSIDIA deja de analizar eventos en aislamiento. Cada alerta que involucra IPs, dominios o hashes se enriquece con reputación externa en tiempo real.
Lookup automático en VirusTotal y AbuseIPDBIOCs contextualizados sin salir del ticket
Base de datos ioc_reputation con caché y limpieza diariaLas consultas repetidas no consumen cuota de API
Sección THREAT INTEL en el cuerpo de cada ticketEl analista ve score, categoría y fuentes sin investigación adicional
Enriquecimiento integrado al pipeline de correlación
VirusTotal AbuseIPDB IOC reputation Caché automático
v4.x Case Management + Infraestructura Segura 2026 · Fase 4 · v4.0 → v4.14
La fase más extensa — 14 iteraciones menores que convirtieron OBSIDIA en una plataforma production-ready: gestión de casos, revisión de alertas, infraestructura de red segura y protección de código para despliegues on-premise.
Case Management completo: reports PDF, historial, cierreCada incidente tiene su expediente descargable
Revisión de alertas: ACK · RES · FP desde el monitorEl analista cierra tickets directamente desde el dashboard sin ir al ITSM
Syslog TLS con stunnel + WireGuard VPN (puerto 6514)Las fuentes remotas envían logs de forma cifrada y autenticada
Imágenes Docker obfuscadas con PyArmor + registro GHCR privadoEl código Python propietario no llega en texto plano a instalaciones on-premise
Installer v2: pull de imágenes, token GHCR, modo --tickets-coreDespliegue en cliente en <30 minutos desde cero
Case reports PDF ACK / RES / FP stunnel TLS WireGuard VPN PyArmor + GHCR Installer v2 14 versiones menores
v5.0 n8n Automation Suite + Playbooks IA Julio 2026 Versión actual
El salto de "plataforma de detección" a "plataforma de operaciones autónoma". OBSIDIA ahora actúa — notifica, escala, reporta y genera guías de respuesta sin intervención manual.
7 endpoints n8n en producciónSLA breach · Agent offline · Daily summary · Alert spike · FP rate · Playbook generator · Capacity monitor
Alertas Telegram en tiempo real por tipo de eventoEl analista recibe notificaciones accionables, no logs crudos
Playbooks IA on-demand ante incidentes activosContención · Investigación forense · Documentación — generados en segundos
Semáforo de capacidad por cliente (FW/UTM + assets)Verde / Amarillo / Rojo según uso vs. contrato — visible en el admin
Control de límites por plan: Starter (≤10 assets, 3 FW) · Pro (≤30 assets, 10 FW) · Enterprise (ilimitado)
n8n: 7 endpoints Telegram real-time Playbooks IA Semáforo capacidad SLA monitoring FP rate tracking Brief v5.0
v6.0 Partners & Multi-Tenant Agosto 2026
OBSIDIA deja de ser una plataforma de un solo operador. Los integradores y MSP pueden ofrecer el servicio a sus propios clientes, con su relación comercial intacta y sin montar un SOC.
Portal de partnersRegistro y protección de oportunidades, cartera de clientes y precios de mayoreo en un solo lugar
Gestión multi-clienteUn partner opera varios clientes desde la misma sesión, con aislamiento estricto entre ellos
Aislamiento por ámbitoCada consulta se acota a los clientes que el partner realmente lleva, no a los que sepa nombrar
Marca blancaLos niveles superiores presentan el servicio bajo la marca del partner
Portal partners Multi-tenant Niveles y márgenes White-label
v7.0 Visibilidad de red Agosto 2026 · Actual
Hasta aquí OBSIDIA mostraba lo que detectaba. Ahora muestra también lo que ocurre: qué atraviesa el perímetro, hacia dónde va, quién entra por VPN y qué aplicaciones se usan — sin pedirle al cliente que configure nada en su firewall.
Tráfico en tiempo realSesiones por minuto, permitidas contra bloqueadas y ancho de banda con separación de subida y bajada
Geolocalización de destinosHacia qué países sale el tráfico, resuelto localmente: ninguna dirección del cliente se consulta a un tercero
Seguimiento de VPNQuién se conecta, desde dónde y con qué IP asignada. Los accesos rechazados se registran aparte, con su país de origen
Detección de acceso sospechosoAviso y ticket automático ante una conexión desde un país nuevo o un acceso concedido tras varios intentos fallidos
Visibilidad de aplicacionesQué aplicaciones pasan y cuáles bloquea la política, ordenadas por volumen
Retención según el planLas bitácoras se conservan el tiempo contratado y los expedientes de incidente se conservan siempre
Tráfico en vivo GeoIP local VPN Control de aplicaciones Retención por plan
Lo que viene
v7.1
Detección por desviación
Línea base por franja horaria
Aviso ante salida anómala de datos
Alerta si un enlace deja de reportar
v7.2
Escalación Multi-Nivel
Cadena tier1 → tier2 → tier3
Delays configurables por cliente
Auto-asignación de tickets
v7.3
Integraciones de aviso
Relay a Slack y Teams
Aplicaciones de riesgo en uso
Retención extendida bajo demanda
¿Quieres el detalle técnico completo?
El brief técnico-ejecutivo documenta arquitectura, flujos, cobertura MITRE y planes de contratación.