Docs / Integraciones

Push automatizado de eventos de la plataforma a tu SIEM. Los eventos incluyen phishing reports (con IOCs), lookalikes high risk, alerts DMARC, findings SSPM y el audit log en tiempo real.

Vendors soportados

VendorMétodo de entrega
SplunkHTTP Event Collector (HEC) con token
ElasticHTTPS POST con basic auth o API key
SentinelLog Analytics workspace via Log Ingestion API
ChronicleHTTPS push endpoint (Google Chronicle Ingestion API)
DatadogLogs API con API key
Sumo LogicHTTP Source URL
Custom HTTPCualquier endpoint HTTPS que acepte JSON

Setup — Splunk HEC

  1. En Splunk: Settings → Data Inputs → HTTP Event Collector → New Token.
    • Source type: emate:security.
    • Index: security (o el que uses).
  2. Copiá el token.
  3. En eMate Integraciones → SIEM → Nuevo → Splunk:
    • Endpoint: https://your-hec-endpoint.splunk.com:8088/services/collector
    • Token.
    • Source type override (opcional).
    • Eventos a pushear.

Setup — Elastic

  1. En Kibana: Stack Management → API Keys → Create.
  2. Datos:
    • Endpoint: https://your-elastic.com:9200/_bulk.
    • Auth: ApiKey header con el key generado.
    • Index pattern: emate-security-*.

Setup — Microsoft Sentinel

  1. En Azure Portal: Sentinel → Data connectors → Log Ingestion API.
  2. Crear Data Collection Rule (DCR) + Data Collection Endpoint (DCE).
  3. Copiar los IDs.
  4. Registrar Azure App con Log Analytics Contributor role, generar client secret.
  5. En eMate Integraciones → SIEM → Nuevo → Sentinel:
    • DCE endpoint.
    • DCR immutable ID.
    • Stream name.
    • Azure tenant ID / client ID / client secret.

Schema de eventos

Cada evento se pushea con envelope estándar:

{
  "timestamp": "2026-07-08T14:22:00Z",
  "event_type": "PHISHING_REPORTED",
  "severity": "warning",
  "tenant_id": "d3d3...",
  "tenant_name": "Acme Corp",
  "source": "emate.platform",
  "actor": {
    "type": "user",
    "id": "...",
    "email": "[email protected]"
  },
  "resource": {
    "type": "phishing_report",
    "id": "..."
  },
  "data": {
    // shape específico por event_type
  },
  "iocs": {
    "ips": ["..."],
    "domains": ["..."],
    "urls": ["..."],
    "hashes": ["..."],
    "emails": ["..."]
  }
}

Delivery guarantees

  • At-least-once — retries con backoff si el SIEM no está disponible. Podés recibir el mismo evento >1 vez; deduplicá por el field id del envelope.
  • Order — no garantizado. Ordená por timestamp en tu SIEM.
  • Latency — típicamente <30 segundos entre el evento y su llegada al SIEM.

Panic button

Si algo se rompe (SIEM caído por horas, credencial rotada sin actualizar en eMate), los eventos se acumulan en cola durante 48 horas. Después se descartan (queda registro en audit).

Podés forzar el re-push desde Integraciones → SIEM → Deliveries → Redeliver failed dentro de las 48h.

Filtrado en el SIEM

Para dashboards, filtrá por:

  • event_type para separar por dominio.
  • severity (info, warning, error, critical).
  • tenant_id si tenés múltiples tenants pushando al mismo SIEM (MSSP).

Retention

La plataforma no garantiza retention larga de eventos — el SIEM es la fuente de verdad de longtail. Los eventos quedan en la plataforma:

  • Alerts: 12 meses.
  • Phishing reports: 6 meses (con opción de 24 meses en Advanced+).
  • Audit log: 12 meses hasheado + backup a S3 WORM.
  • Métricas DMARC: 24 meses.

Después del período configurado se archivan / purgan según policy de retention del tenant.