La integración con Slack cubre dos direcciones:
- De la plataforma a Slack: alerts y reports llegan a canales configurados.
- De Slack a la plataforma: reportar phishing desde el shortcut de Slack (mensajes forwardeados).
Setup
En Integraciones → Slack → Conectar, se dispara el OAuth flow de Slack. Autorizás la app en tu workspace y elegís los canales default.
Scopes solicitados:
chat:write— postear a canales.channels:read— listar canales para elegir destinos.commands— habilitar/emateslash command.im:history— leer DMs con el bot (para forward de phishing).
Canales por tipo de evento
En Integraciones → Slack → Canales, mapeás cada tipo de evento a uno o más canales:
| Evento | Canal recomendado |
|---|---|
PHISHING_REPORTED | #security-triage |
PHISHING_CLUSTERED | #security-triage |
NEW_LOOKALIKE_HIGH_RISK | #security-alerts |
SSPM_HIGH_RISK_APP_ADDED | #security-alerts |
DMARC_THRESHOLD_REACHED | #email-security |
TAKEDOWN_RESOLVED | #brand-defense |
AWARENESS_CAMPAIGN_COMPLETED | #awareness-updates |
Formato de las notif
Cada notif es una Slack Block Kit card con:
- Título + icono según severidad.
- Resumen (2-3 líneas).
- Botones de acción rápida — “Ver en dashboard”, “Ack”, “Silenciar 24h”.
- Footer con timestamp + tenant.
Slash command
/emate report <asunto> inicia un flujo modal para reportar un phishing rápido desde Slack (útil cuando alguien te forwardea algo en DM).
/emate query <ioc> chequea un IOC contra el feed de threat intel.
Forward de phishing desde Slack
En Slack Shortcut → Report to eMate:
- En cualquier mensaje que un empleado te reenvió por Slack, click en los tres puntos → More actions → Report to eMate.
- La app captura el body del mensaje + attachments y los envía a
POST /v1/phishing/upload. - Aparece confirmación en Slack con link al phishing capturado.
Esto es útil cuando un empleado no técnico ve algo sospechoso y te lo pasa por Slack — normalmente perderías la evidencia. Con el shortcut, queda ingestado con toda la metadata.
Múltiples workspaces
Un tenant puede conectar hasta 3 workspaces de Slack. Común en empresas con Slack corporativo + Slack de una subsidiaria.
Desactivar
En Integraciones → Slack → Desconectar revoca el OAuth. El bot deja de postear. No borra los logs históricos.