DE LAS ALERTAS A LA ACCIÓN, TOTALMENTE AUTOMATIZADO

SOAR nativo en Log360

Cree guías de respuesta visuales; ejecute workflows de respuesta; y solucione amenazas en endpoints, redes e identidades, todo ello dentro de la misma plataforma Log360. Sin productos independientes. Sin tarifas por ejecución.

QUÉ INCLUYE
 Integraciones más profundad
   
 Orquestación nativa
   
 Guías integradas

Gracias por su interés en ManageEngine Log360

Hemos recibido su solicitud de una demostración personalizada y nos pondremos en contacto con usted en breve.

Solicite una demostración personalizada

Descubra cómo Log360 SOAR puede reducir su MTTR.

  •  
  •  
  •  
  •  
  • Al hacer clic en «Programar mi demostración», acepta el tratamiento de sus datos personales de conformidad con la Política de privacidad.
$0de costo adicional;
SOAR está incluido en su licencia
10 ramas de ejecución en paralelo por
ejecución de playbook
500playbooks por organización, con anidamiento de
sub-playbooks
1.000transiciones de estado por
ejecución individual
CÓMO FUNCIONA

Tres capas que funcionan de forma integrada

SOAR n Log360 se ha diseñado integrando la orquestación, la automatización y la corrección, en lugar de añadirse como un módulo independiente.

01 / ORQUESTAR

Conecta tu infraestructura de seguridad

Log360 recopila datos de AD, dispositivos de red, terminales, fuentes en la nube y herramientas de seguridad en un único contexto. Utiliza los guiones de respuesta para enriquecer dinámicamente las alertas con información contextual detallada y orquestar la respuesta en todo su ecosistema.

02 / AUTOMATIZAR

Cree playbooks: no-code o low-code

Impulsado por el motor de orquestación Zoho Qntrl, el generador visual de arrastrar y soltar le permite construir flujos de trabajo de respuesta completos utilizando los estados Branch, Parallel, Wait, Batch y Sub-playbook. Incorpore funciones Python personalizadas cuando necesite extensibilidad con poco código. Importe desde la biblioteca integrada e implemente en cuestión de minutos.

03 / CORREGIR

Actúa directamente en los endpoints

Las acciones de los guiones se ejecutan en los puntos finales a través del agente de ManageEngine: reiniciar, apagar, desactivar el USB, cerrar sesión de los usuarios, detener servicios o ejecutar scripts. Cada acción se registra con un registro de auditoría completo.

Engine Architecture
QUÉ HAY DISPONIBLE

Estado de las funciones

CARACTERÍSTICAESTADODETALLES
Editor visual de arrastrar y soltarDISPONIBLELos estados «Branch», «Parallel», «Wait», «Batch» y «Sub-playbook» ya están disponibles
Biblioteca de playbooks predefinidosDISPONIBLEMás de 60 plantillas de guías de procedimientos predefinidas y un servidor de distribución de contenidos que se amplía con cada nueva versión; importa, personaliza e implementa workflows
Scripts personalizados en Python disponiblesDISPONIBLEPython estándar; también compatible con Deluge para usuarios del ecosistema de Zoho
Funciones personalizadasDISPONIBLEFunciones reutilizables en Python y Deluge disponibles, compartidas entre los playbooks y gestionadas de forma centralizada
Compatibilidad con MSSP multitenantDISPONIBLEEjecución aislada por tenant, portal de solo lectura para clientes y separación de roles entre administradores y operadores
GENERADOR DE PLAYBOOKS

Generador visual sin código: sin SPL, sin KQL

El generador de Log360 se basa en el motor de orquestación Zoho Qntrl, una plataforma de nivel empresarial que aporta una gestión de estados madura y un diseño visual a la automatización del SOC. Crea flujos de trabajo arrastrando y conectando estados en el lienzo para establecer condiciones.

  • Rama: lógica condicional if/else basada en atributos de alerta, resultados de enriquecimiento o salida personalizada de Python
  • Paralelo: Hasta 10 rutas de ejecución simultáneas. Enriquezca 10 IoC a la vez o corrija 10 endpoints en una sola ejecución del playbook.
  • Espera: Estados con retardo de tiempo de hasta 30 días. Útil para comprobaciones de seguimiento o pasos de respuesta por etapas.
  • Lote: Iterar sobre una lista de entidades (IP, usuarios o hosts) y aplicar la misma acción a cada una.
  • Subguiones: Módulos de respuesta reutilizables. Crea una vez, llama desde cualquier guión principal.
  • Scripts personalizados: Python para cualquier lógica personalizada. Deluge también está disponible para los usuarios del ecosistema de Zoho.
Play book builder
LIBRERIA DE PLAYBOOKS

Empiece con plantillas, no desde cero

Log360 incluye una biblioteca seleccionada diseñada para los casos de uso de seguridad que gestionan realmente los SOC. Olvídese del lienzo en blanco: importe un guion, adáptelo a su entorno e impleméntelo en cuestión de minutos.

 

Biblioteca integrada

Acceda a una biblioteca con más de 60 guías de trabajo seleccionadas por ManageEngine, disponibles a través de nuestro servidor de contenidos, que ofrecen flujos de trabajo predefinidos que se mantienen actualizados a medida que evoluciona el panorama de amenazas.

 

Tienda de extensiones

Log360 asigna y resuelve automáticamente todas las dependencias de extensiones y subguías de trabajo durante la importación, garantizando que las funciones necesarias estén actualizadas y listas para su uso.

 

Importar y personalizar

Importe un playbook de la biblioteca, adáptelo a su entorno y póngalo en producción. Utilice el modo de ejecución de pruebas específico para validar sus flujos de trabajo antes de su puesta en marcha.

 

Multitenencia para MSSP

Cree playbooks una sola vez y ejecútelos en todos los entornos de los clientes. Los clientes obtienen visibilidad de solo lectura en el portal sobre los resultados de la ejecución. Los MSSP conservan el control total de creación y edición.

 

Acceso basado en roles

Delegue la ejecución de los playbooks a los analistas, al tiempo que restringe los controles administrativos y el acceso al generador a los administradores autorizados. Garantice una responsabilidad total mediante registros de auditoría granulares y una visibilidad basada en permisos de todos los historiales de respuestas automatizadas.

 

Historial de ejecución

Log360 proporciona tres meses de retención de ejecuciones por organización, ofreciendo un seguimiento exhaustivo paso a paso de todas las entradas, salidas y marcas de tiempo que se pueden filtrar fácilmente por playbook, alerta o intervalo de fechas.

WEBINAR EN VIVO

Análisis en profundidad de los guiones de Log360 SOAR

Únase a nuestro equipo de producto en una sesión práctica de 45 minutos sobre cómo crear, probar y ampliar guiones en casos de uso reales de SOC. Incluye una ronda de preguntas y respuestas en directo.

COMPARACIÓN CON LA COMPETENCIA
SPLUNK SOAR

Depende de integraciones con herramientas de endpoints (por ejemplo, plataformas EDR) para ejecutar acciones. La respuesta en los endpoints depende de herramientas externas y de sus licencias.

Microsoft Sentinel

La corrección avanzada de los endpoints se lleva a cabo a través de Microsoft Defender for Endpoint. Las capacidades completas de respuesta suelen depender de las licencias de Defender.

Log360

El agente ManageEngine existente admite tanto las operaciones de TI como la corrección de seguridad. No se requieren agentes ni herramientas de endpoints adicionales.

CORRECCIÓN NATIVA DE ENDPOINTS

Actúe sobre los endpoints sin necesidad de un agente adicional

Log360 ejecuta acciones en los endpoints a través del agente existente de ManageEngine, lo que permite una corrección directa sin necesidad de software adicional ni herramientas de seguridad independientes.

Endpoint
  • Reiniciar o apagar equipos.
  • Cerrar sesiones de usuario.
  • Desactivar puertos USB.
  • Mostrar alertas emergentes en el dispositivo.
EJECUCIÓN DE SCRIPTS
  • Ejecutar scripts de PowerShell, Bash y Shell.
  • Ejecutar archivos EXE, CMD y de lotes.
  • Dirigirse a cualquier equipo gestionado.
GESTIÓN DE SERVICIOS
  • Iniciar o detener servicios de Windows o Linux.
  • ITerminar procesos en hosts comprometidos.
  • IComprobar la conectividad mediante ping.
RED Y FIREWALL
  • Traceroute para identificar la ruta.
  • Añadir reglas de entrada y salida para Cisco ASA.
  • Bloquear direcciones IP directamente desde un paso del playbook.
POR QUÉ ES IMPORTANTE

Reduzca la proliferación de herramientas, evite capas adicionales de licencias y responda con mayor rapidez utilizando lo que ya está implementado.

DE LA SEÑAL A LA RESPUESTA

La cadena completa, automatizada en una sola plataforma

Caso de uso 01 · Identidad
Respuesta ante la compromisión de la identidad en Okta
CriticalMITRE ATT&CK®: T1078
 
Enriquecimiento de datos FASE 1
  • Recopilar el grupo de usuarios, el rol y el acceso a aplicaciones con privilegios.
  • Comprobar los factores de autenticación multifactorial (MFA) registrados en las últimas 24 horas.
  • Realizar una evaluación de la reputación de la IP y una puntuación de riesgo.
  • Recopilar el historial de inicio de sesión (como nuevos dispositivos, nuevos ASN o nuevas ubicaciones geográficas).
  • Correlacionar alertas críticas previas sobre el usuario y la IP
 
Investigación y decisiónFASE 2
  • Puntuar las señales: nuevo dispositivo + nueva geolocalización + nuevo factor de MFA.
  • Tomar una decisión en función del nivel de privilegios del usuario y la exposición de la aplicación.
 
RespuestaFASE 3
  • Forzar el restablecimiento de la contraseña del usuario afectado.
  • Eliminar los factores de MFA recién registrados.
  • Bloquear la IP y el ASN maliciosos.
  • Notificar al usuario y al SOC las medidas tomadas.
Caso de uso 02 · EDR y abuso de privilegios de administrador
CrowdStrike Falcon: respuesta ante la asignación no autorizada de un rol de administrador
CriticalMITRE ATT&CK®: T1078
 
Enriquecimiento de datos FASE 1
  • Recopilar el historial de intentos fallidos de inicio de sesión de los usuarios activos y del usuario objetivo (últimas 24 horas)
  • Recuperar alertas críticas vinculadas a cualquiera de las cuentas de usuario
  • Verificar las marcas de tiempo de creación de las cuentas de ambos usuarios
  • Comprobar la reputación de la IP de origen a través de VirusTotal Calcular la puntuación de riesgo a partir de fuentes de inteligencia sobre amenazas
 
Investigación y decisión FASE 2
  • Ramificar si la IP es maliciosa o la puntuación de riesgo es alta
  • Ramificar si cualquiera de los usuarios tiene más de 5 intentos fallidos de inicio de sesión en 24 horas
  • Ramal si hay alertas presentes en cualquiera de las cuentas
  • Ramal si cualquiera de las cuentas se ha creado recientemente
  • Detener y notificar si no se cumplen las condiciones
 
RespuestaFASE 3
  • Activar el playbook de bloqueo de IP en la fuente maliciosa
  • Forzar el restablecimiento de contraseña tanto para los usuarios activos como para los de destino
  • Revocar todos los roles asignados a ambos usuarios
  • Ejecutar un análisis completo del sistema y poner en cuarentena las amenazas
  • Aislar el host y notificar a los usuarios los siguientes pasos
COBERTURA DE MITRE

ATT&CK y D3FEND, ambos mapeados

Cada playbook de la biblioteca está etiquetado con las tácticas de MITRE ATT&CK y las contramedidas de D3FEND, lo que proporciona a los equipos del SOC una trazabilidad completa de los ataques y las defensas dentro del mismo workflow.

Trazabilidad entre ataque y defensa

ATT&CK le indica qué ha hecho el adversario. D3FEND mapea la respuesta defensiva que usted aplica ante ello. Cuando ambos se integran en el mismo playbook, puede responder con precisión a las preguntas de auditoría:

  • ¿Qué playbooks responden a T1548 - Mecanismo de control de elevación de privilegios?
  • ¿Qué técnica defensiva lo cubre?

Esa doble correspondencia convierte cada respuesta automatizada en un control verificable y alineado con el marco de referencia, lo cual resulta útil para las revisiones de incidentes, la preparación de auditorías y la elaboración de informes de madurez del SOC.

EJEMPLO: PLAYBOOK DE ESCALADA DE PRIVILEGIOS
T1548Abuse Elevation Control Mechanism
 
Detectado mediante la supervisión de la integridad de los procesos
D3-EREndpoint Remediation
 
Playbook revoca los permisos administrativos
D3-OTProcess eviction
 
Se han cerrado los procesos de alta integridad no autorizados
Contained Automated
 
Se ha registrado la corrección y se ha alertado al equipo de seguridad
BIBLIOTECA DE RECURSOS

¿Cómo le gustaría explorar SOAR?

01

Lea la ficha técnica

Consulte una descripción general de las características y descubra el valor empresarial de la tecnología SOAR nativa en Log360.

 
02

Vea el vídeo

Eche un vistazo al vídeo de lanzamiento de SOAR para conocer la lista completa de características.

 
03

¿Qué es SOAR?/h3>

Lea una breve descripción de SOAR, su papel en un SOC y cómo transforma los workflows diarios de los analistas.

 
04

Únase al webinar de lanzamiento

Asista a nuestro seminario web «Dominar la automatización: un análisis en profundidad de los playbooks de Log360 SOAR», una sesión práctica en directo y una ronda de preguntas y respuestas con nuestro equipo de producto.

 
01

Biblioteca de playbooks

Explore los playbooks listos para importar que abarcan la contención de malware, la filtración de credenciales, el enriquecimiento de indicadores de compromiso (IOC) y mucho más.

 
02

Casos prácticos de uso

Consulte las guías paso a paso que muestran cómo implementar un caso práctico específico de principio a fin, desde la configuración de los desencadenantes hasta la corrección.

 
01

Regístrese para obtener una prueba gratuita de 30 días

Configure un entorno de prueba de Log360 Cloud en cuestión de minutos. Obtenga acceso completo a SOAR sin necesidad de tarjeta de crédito.

 
02

Consulte nuestra guía de ayuda

Consulte la guía completa de administración y playbook, que incluye la capa de orquestación de Zoho Qntrl, funciones personalizadas, configuración de roles y mucho más.

 
03

Póngase en contacto con el servicio de asistencia

Obtenga ayuda práctica de nuestros especialistas en SOAR para cuestiones relacionadas con la configuración, los playbooks personalizados, las integraciones y la migración.

 

Vea y aprenda

Resúmenes y momentos destacados. Desde el lanzamiento oficial de Log360 SOAR hasta las opiniones de los expertos de nuestro equipo de producto.

Video Thumbnail 
Entiendo los playbooks
3 : 15
 
Video Thumbnail 
Cómo crear un playbook
2 : 58
 
Video Thumbnail 
Integración con CrowdStike
5 : 56
 
Video Thumbnail 
Integración con Bitdefender
3 : 29
 
FAQ

Preguntas frecuentes

¿Cuál es la diferencia entre SOAR y SIEM?

SIEM recopila, correlaciona y genera alertas sobre los datos de registro de todo su entorno. SOAR toma esa alerta y ejecuta automáticamente una respuesta definida (enriquecimiento, contención, notificación o generación de tickets). Log360 realiza ambas funciones en la misma plataforma, por lo que el contexto de la alerta pasa directamente al playbook sin necesidad de traspasos.

¿Qué lenguajes de scripting son compatibles con las funciones personalizadas en Log360?

Python es el lenguaje de scripting principal para las funciones personalizadas de los playbooks. Deluge (el lenguaje de scripting de Zoho) también es compatible para los equipos que ya forman parte del ecosistema de Zoho. Para cualquier plataforma o equipo, recomendamos utilizar Python como opción principal.

¿Cuál es el límite de playbooks en Log360?

El límite es de 500 playbooks por organización. La mayoría de los SOC del mercado medio operan con entre 20 y 50 playbooks activos, por lo que esto proporciona un margen considerable.

¿Durante cuánto tiempo se conserva el historial de ejecución de los playbooks?

Tres meses. Esto cubre la revisión operativa y las retrospectivas de incidentes para la mayoría de los casos de uso. En cuanto a los requisitos de auditoría de cumplimiento, tenga en cuenta que los datos de registro de SIEM (no el registro de ejecución de SOAR) constituyen el registro de auditoría oficial. La retención de SIEM se ajusta a la política que haya configurado.

¿Se incluye SOAR en la licencia actual de Log360?

Sí, para Log360 Cloud. SOAR se incluye en el plan Enterprise sin coste adicional. No hay ninguna tarifa por playbook ni por ejecución.

SIEM + UEBA + SOAR, una sola licencia

Log360 Cloud le ofrece detección de amenazas, análisis de comportamiento y respuesta automatizada en una única plataforma. Sin complementos, sin facturación por ejecución.

Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas

Solución integral para la gestión de registros y la auditoría de Active Directory