Arquitectura
Arquitectura de integración
Cómo se conectan controles que no fueron diseñados para hablarse.
Cuatro topologías, cuatro niveles de madurez
La organización recorre estos patrones en orden. El error frecuente es intentar el cuarto sin haber estabilizado el segundo.
Uno a uno
Integración punto a punto
Dos plataformas se conectan directamente por API. Rápido de implementar y fácil de justificar.
- A favor
- Valor inmediato, no requiere infraestructura adicional.
- En contra
- Escala mal; n plataformas exigen hasta n(n-1)/2 integraciones que mantener.
- Ejemplo
- EDR → Microsegmentación
Uno a muchos
Difusión desde una fuente
Una fuente autorizada publica y varios consumidores actúan. Típico de la inteligencia de amenazas.
- A favor
- Un solo punto de verdad, aplicación coherente en todos los puntos.
- En contra
- La fuente se vuelve crítica; si falla, todos los consumidores quedan sin señal.
- Ejemplo
- Inteligencia → NGFW, IPS, WAF, SIEM
Muchos a uno
Consolidación analítica
Muchas fuentes publican a un destino común que correlaciona y decide.
- A favor
- Una sola línea de tiempo del incidente; base de toda detección compuesta.
- En contra
- Exige normalización real; sin modelo de datos común se obtiene un archivo, no una detección.
- Ejemplo
- Todos los controles → SIEM / data lake
Muchos a muchos
Malla orientada a eventos
Los controles publican y consumen eventos a través de un bus común, sin conocerse entre sí.
- A favor
- Cada control nuevo suma capacidad sin sumar integraciones. Es la malla propiamente dicha.
- En contra
- Requiere gobierno de esquemas, versionado de eventos y disciplina de operación.
- Ejemplo
- Bus de eventos + SOAR + conectores
Doce mecanismos y cuándo usar cada uno
Elegir mal el mecanismo es la causa técnica más común de integraciones frágiles.
API REST
- Naturaleza
- Petición-respuesta síncrona
- Cuándo usarlo
- Consulta puntual de contexto y ejecución de acciones de respuesta
- Cuándo evitarlo
- Volumen alto y sostenido: se agotan los límites de invocación
Webhook
- Naturaleza
- Notificación asíncrona por evento
- Cuándo usarlo
- Notificar un hecho concreto a un consumidor conocido, con baja latencia
- Cuándo evitarlo
- Cuando se requiere garantía de entrega y reintento robusto
Syslog
- Naturaleza
- Flujo continuo de registro
- Cuándo usarlo
- Envío de eventos desde equipos de red y appliances heredados
- Cuándo evitarlo
- Como transporte de datos estructurados: pierde tipado y contexto
STIX / TAXII
- Naturaleza
- Intercambio de inteligencia
- Cuándo usarlo
- Compartir indicadores y patrones de adversario entre organizaciones
- Cuándo evitarlo
- Para telemetría operativa: no es un formato de registro
OpenAPI
- Naturaleza
- Contrato de interfaz
- Cuándo usarlo
- Declarar y versionar el contrato; alimentar la política de seguridad de API
- Cuándo evitarlo
- Como sustituto del descubrimiento: lo declarado no es lo desplegado
Kafka / streaming
- Naturaleza
- Flujo de eventos persistente
- Cuándo usarlo
- Volumen alto, múltiples consumidores independientes y reproceso histórico
- Cuándo evitarlo
- Integraciones simples entre dos sistemas: sobredimensiona la solución
Bus de mensajes
- Naturaleza
- Desacoplamiento publicador-suscriptor
- Cuándo usarlo
- Cuando los productores no deben conocer a los consumidores
- Cuándo evitarlo
- Sin gobierno de esquemas: se degrada en un caos versionado
Conectores nativos
- Naturaleza
- Integración empaquetada
- Cuándo usarlo
- Primera integración entre plataformas líderes con soporte del fabricante
- Cuándo evitarlo
- Cuando el conector impone un modelo de datos que no se puede extender
SOAR
- Naturaleza
- Orquestación de flujo
- Cuándo usarlo
- Coordinar acciones sobre varios sistemas con lógica condicional y evidencia
- Cuándo evitarlo
- Como reemplazo de la integración: orquesta, no normaliza
Federación de identidad
- Naturaleza
- Confianza entre dominios
- Cuándo usarlo
- SAML y OIDC para propagar identidad y atributos entre plataformas
- Cuándo evitarlo
- Sin gobierno de atributos: se propagan derechos que nadie revisó
Modelo de datos común
- Naturaleza
- Normalización semántica
- Cuándo usarlo
- Para que "usuario" y "activo" signifiquen lo mismo en todos los sistemas
- Cuándo evitarlo
- Nunca debe omitirse: es la condición de toda correlación válida
Arquitectura de eventos
- Naturaleza
- Patrón de conjunto
- Cuándo usarlo
- Cuando la organización supera el nivel 2 del modelo de madurez
- Cuándo evitarlo
- Antes de estabilizar la normalización y el gobierno de esquemas
| Mecanismo | Naturaleza | Cuándo usarlo | Cuándo evitarlo |
|---|---|---|---|
| API REST | Petición-respuesta síncrona | Consulta puntual de contexto y ejecución de acciones de respuesta | Volumen alto y sostenido: se agotan los límites de invocación |
| Webhook | Notificación asíncrona por evento | Notificar un hecho concreto a un consumidor conocido, con baja latencia | Cuando se requiere garantía de entrega y reintento robusto |
| Syslog | Flujo continuo de registro | Envío de eventos desde equipos de red y appliances heredados | Como transporte de datos estructurados: pierde tipado y contexto |
| STIX / TAXII | Intercambio de inteligencia | Compartir indicadores y patrones de adversario entre organizaciones | Para telemetría operativa: no es un formato de registro |
| OpenAPI | Contrato de interfaz | Declarar y versionar el contrato; alimentar la política de seguridad de API | Como sustituto del descubrimiento: lo declarado no es lo desplegado |
| Kafka / streaming | Flujo de eventos persistente | Volumen alto, múltiples consumidores independientes y reproceso histórico | Integraciones simples entre dos sistemas: sobredimensiona la solución |
| Bus de mensajes | Desacoplamiento publicador-suscriptor | Cuando los productores no deben conocer a los consumidores | Sin gobierno de esquemas: se degrada en un caos versionado |
| Conectores nativos | Integración empaquetada | Primera integración entre plataformas líderes con soporte del fabricante | Cuando el conector impone un modelo de datos que no se puede extender |
| SOAR | Orquestación de flujo | Coordinar acciones sobre varios sistemas con lógica condicional y evidencia | Como reemplazo de la integración: orquesta, no normaliza |
| Federación de identidad | Confianza entre dominios | SAML y OIDC para propagar identidad y atributos entre plataformas | Sin gobierno de atributos: se propagan derechos que nadie revisó |
| Modelo de datos común | Normalización semántica | Para que "usuario" y "activo" signifiquen lo mismo en todos los sistemas | Nunca debe omitirse: es la condición de toda correlación válida |
| Arquitectura de eventos | Patrón de conjunto | Cuando la organización supera el nivel 2 del modelo de madurez | Antes de estabilizar la normalización y el gobierno de esquemas |
Seis integraciones que producen valor inmediato
Cada una se implementa en semanas, no en trimestres, y no requiere infraestructura adicional.
EDR/XDRMicrosegmentación
API REST + webhook
La detección de comportamiento de ransomware activa la política de contención rápida. El activo queda aislado en segundos, antes de que cifre a sus vecinos.
Acceso remotoEDR/XDR
API REST síncrona
Antes de conceder la sesión, el servicio de acceso consulta la postura del dispositivo. Si el equipo está comprometido, la sesión no se establece.
Control de admisiónGestión de vulnerabilidades
API REST + evento
Al conectarse un dispositivo se solicita evaluación. Si el resultado es crítico, se confina automáticamente en una zona de cuarentena.
CorreoIdentidad
Webhook + API
El veredicto de un correo malicioso revoca las sesiones activas del destinatario y fuerza reautenticación con factor resistente a phishing.
InteligenciaNGFW · IPS · WAF
STIX/TAXII + agente
El indicador validado se convierte en regla de bloqueo aplicada automáticamente sobre el parque de seguridad perimetral.
Gestión de políticaGestión de exposición
API REST bidireccional
Se cruzan reglas de firewall vigentes con exposiciones reales para determinar cuáles son efectivamente alcanzables y priorizar el cambio mínimo.
Las seis corresponden a integraciones que V-LATAM implementa de forma estándar. El esfuerzo típico por integración es de dos a cuatro semanas, incluida la validación en un entorno de pruebas.
Estado objetivo: la malla orientada a eventos
Los controles dejan de conocerse entre sí. Publican lo que observan y se suscriben a lo que necesitan.
Productores de eventos
- Endpoint/XDR
- Identidad/PAM
- Red/NGFW
- Segmentación
- Correo
- OT/NAC
- API/WAAP
- Nube/Datos
Bus de eventos de seguridad
streaming persistente · esquema versionado · modelo de datos común (OCSF) · reproceso histórico
Consumidores y actuadores
Correlación y detección (SIEM · XDR · UEBA)
Construye la línea de tiempo única del incidente.
Orquestación (SOAR)
Decide y ejecuta la respuesta compuesta sobre varios sistemas.
Postura y exposición (CTEM · NSPM)
Recalcula riesgo y prioridad con cada cambio observado.
Puntos de aplicación
Firewall, segmentación, identidad y acceso reciben la orden de vuelta.
Elija una integración y la probamos en su entorno
Solicitar prueba de concepto