Push automatizado de eventos de la plataforma a tu SIEM. Los eventos incluyen phishing reports (con IOCs), lookalikes high risk, alerts DMARC, findings SSPM y el audit log en tiempo real.
Vendors soportados
| Vendor | Método de entrega |
|---|---|
| Splunk | HTTP Event Collector (HEC) con token |
| Elastic | HTTPS POST con basic auth o API key |
| Sentinel | Log Analytics workspace via Log Ingestion API |
| Chronicle | HTTPS push endpoint (Google Chronicle Ingestion API) |
| Datadog | Logs API con API key |
| Sumo Logic | HTTP Source URL |
| Custom HTTP | Cualquier endpoint HTTPS que acepte JSON |
Setup — Splunk HEC
- En Splunk: Settings → Data Inputs → HTTP Event Collector → New Token.
- Source type:
emate:security. - Index:
security(o el que uses).
- Source type:
- Copiá el token.
- En eMate Integraciones → SIEM → Nuevo → Splunk:
- Endpoint:
https://your-hec-endpoint.splunk.com:8088/services/collector - Token.
- Source type override (opcional).
- Eventos a pushear.
- Endpoint:
Setup — Elastic
- En Kibana: Stack Management → API Keys → Create.
- Datos:
- Endpoint:
https://your-elastic.com:9200/_bulk. - Auth:
ApiKeyheader con el key generado. - Index pattern:
emate-security-*.
- Endpoint:
Setup — Microsoft Sentinel
- En Azure Portal: Sentinel → Data connectors → Log Ingestion API.
- Crear Data Collection Rule (DCR) + Data Collection Endpoint (DCE).
- Copiar los IDs.
- Registrar Azure App con
Log Analytics Contributorrole, generar client secret. - En eMate Integraciones → SIEM → Nuevo → Sentinel:
- DCE endpoint.
- DCR immutable ID.
- Stream name.
- Azure tenant ID / client ID / client secret.
Schema de eventos
Cada evento se pushea con envelope estándar:
{
"timestamp": "2026-07-08T14:22:00Z",
"event_type": "PHISHING_REPORTED",
"severity": "warning",
"tenant_id": "d3d3...",
"tenant_name": "Acme Corp",
"source": "emate.platform",
"actor": {
"type": "user",
"id": "...",
"email": "[email protected]"
},
"resource": {
"type": "phishing_report",
"id": "..."
},
"data": {
// shape específico por event_type
},
"iocs": {
"ips": ["..."],
"domains": ["..."],
"urls": ["..."],
"hashes": ["..."],
"emails": ["..."]
}
}
Delivery guarantees
- At-least-once — retries con backoff si el SIEM no está disponible. Podés recibir el mismo evento >1 vez; deduplicá por el field
iddel envelope. - Order — no garantizado. Ordená por
timestampen tu SIEM. - Latency — típicamente <30 segundos entre el evento y su llegada al SIEM.
Panic button
Si algo se rompe (SIEM caído por horas, credencial rotada sin actualizar en eMate), los eventos se acumulan en cola durante 48 horas. Después se descartan (queda registro en audit).
Podés forzar el re-push desde Integraciones → SIEM → Deliveries → Redeliver failed dentro de las 48h.
Filtrado en el SIEM
Para dashboards, filtrá por:
event_typepara separar por dominio.severity(info,warning,error,critical).tenant_idsi tenés múltiples tenants pushando al mismo SIEM (MSSP).
Retention
La plataforma no garantiza retention larga de eventos — el SIEM es la fuente de verdad de longtail. Los eventos quedan en la plataforma:
- Alerts: 12 meses.
- Phishing reports: 6 meses (con opción de 24 meses en Advanced+).
- Audit log: 12 meses hasheado + backup a S3 WORM.
- Métricas DMARC: 24 meses.
Después del período configurado se archivan / purgan según policy de retention del tenant.