Manual de administrador
DEFENSA DIGITAL Core · 2026-10-02
Guía para roles admin y superadmin: operaciones de escritura, aprobaciones, gobierno y administración de la plataforma.
Roles con privilegios
- admin: Incluye capacidades de analyst y añade aprobaciones, auditoría, gestión de integraciones, diagnóstico y operaciones MSP de consulta.
- superadmin: Máximo rol de la build. Incluye admin y puede además crear/delegar tenants gestionados desde MSP.
Operaciones de escritura y aprobación por módulo
Acceso, identidad y roles
- POST Iniciar sesión public
Objetivo: Valida las credenciales y devuelve un token JWT. Si el correo existe en más de un tenant, tenant_id pasa a ser obligatorio. Procedimiento: inicia sesión con un rol autorizado (public); acced
Inventario de activos
- POST Create Asset superadmin,admin,analyst
Objetivo: Crea o registra Assets dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); a
Gestión de vulnerabilidades
- POST Create Vuln superadmin,admin,analyst
Objetivo: Crea o registra Vulnerabilities dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, an - PATCH Vuln Status superadmin,admin,analyst
Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v
CTEM
- POST Recalcular CTEM superadmin,admin,analyst
Objetivo: Recalcula el risk score de todas las vulnerabilidades del tenant usando el contexto actual de los activos. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
Threat Intelligence
- POST Threat Create superadmin,admin,analyst
Objetivo: Crea o registra Threat Intel dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analy
Security Graph
- POST Relation Create superadmin,admin,analyst
Objetivo: Crea o registra Relations dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst)
SOC / XDR
- POST Create Rule superadmin,admin,analyst
Objetivo: Crea o registra Rules dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac - POST Ingerir evento XDR superadmin,admin,analyst
Objetivo: Registra un evento de seguridad y ejecuta la correlación contra las reglas activas. Puede crear o actualizar alertas. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, a - PATCH Alert Status superadmin,admin,analyst
Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v - POST Promover a incidente superadmin,admin,analyst
Objetivo: Crea un incidente desde una alerta y pone la alerta en investigación. Si ya existe un incidente activo para la alerta, devuelve el existente. Procedimiento: inicia sesión con un rol autoriza - PATCH Incident Status superadmin,admin,analyst
Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v
SOAR gobernado
- POST SOAR Playbook Create superadmin,admin,analyst
Objetivo: Crea o registra Playbooks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst) - POST Ejecutar playbook superadmin,admin,analyst
Objetivo: Crea una ejecución SOAR para un incidente. Las tareas sensibles quedan esperando aprobación y Core no ejecuta cambios de infraestructura. Procedimiento: inicia sesión con un rol autorizado ( - POST Aprobar o rechazar tarea superadmin,admin
Objetivo: Admin/superadmin decide una tarea SOAR que espera aprobación. Un rechazo bloquea la ejecución; una aprobación permite continuar. Procedimiento: inicia sesión con un rol autorizado (superadmi - POST SOAR Complete superadmin,admin,analyst
Objetivo: Ejecuta la acción Complete con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/soar/tasks/
DFIR y Evidence Vault
- POST DFIR Case Create superadmin,admin,analyst
Objetivo: Crea o registra Cases dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac - POST Registrar evidencia superadmin,admin,analyst
Objetivo: Añade una evidencia al caso con SHA-256 y crea automáticamente el primer evento de cadena de custodia. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede - POST Añadir custodia superadmin,admin,analyst
Objetivo: Añade un evento de cadena de custodia, enlazando su hash con el evento anterior. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/dfir/eviden - POST DFIR Timeline Add superadmin,admin,analyst
Objetivo: Crea o registra Timeline dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
Business Continuity
- POST Business Service Create superadmin,admin,analyst
Objetivo: Crea o registra Services dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
Cyber Recovery
- POST Recovery Create superadmin,admin,analyst
Objetivo: Crea o registra Cases dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac - POST Recovery Task Create superadmin,admin,analyst
Objetivo: Crea o registra Tasks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac - POST Recovery Task Approve superadmin,admin
Objetivo: Ejecuta la acción Approve con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/recovery/tasks/{task_ - POST Liberar recuperación superadmin,admin
Objetivo: Solo libera el recovery case cuando no quedan tareas pendientes; entonces marca released y confidence 100. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /a
Resilience Assurance
- POST Resilience Requirement Create superadmin,admin,analyst
Objetivo: Crea o registra Requirements dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analy - POST Resilience Experiment Create superadmin,admin,analyst
Objetivo: Crea o registra Experiments dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analys - POST Aprobar external lab superadmin,admin
Objetivo: Aprueba únicamente experimentos external_lab. Los demás modos no requieren esta acción. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/resilience/ex - POST Resilience Experiment Complete superadmin,admin,analyst
Objetivo: Ejecuta la acción Complete con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/resilience/
GRC y Compliance Evidence
- POST GRC Control Create superadmin,admin,analyst
Objetivo: Crea o registra Controls dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); - POST GRC Mapping Create superadmin,admin,analyst
Objetivo: Crea o registra Mappings dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); - POST GRC Evidence Create superadmin,admin,analyst
Objetivo: Crea o registra Evidence dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); - POST GRC Risk Create superadmin,admin,analyst
Objetivo: Crea o registra Risks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
MSP Operations
- POST MSP Tenant Create superadmin
Objetivo: Crea o registra Tenants dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin); accede a /api/v1
Integration Registry
- POST Integration Create superadmin,admin
Objetivo: Crea o registra Integrations dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); acce - PATCH Integration Status superadmin,admin
Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/integra
Service Operations / Tickets
- POST Ticket Create superadmin,admin,analyst
Objetivo: Crea o registra Tickets dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
Catálogo CVE (administración)
En Diagnóstico → Catálogo CVE (cve-admin.html) puede:
- Poner la clave de la API de NVD (gratuita en nvd.nist.gov). Se guarda en la base de datos; no hace falta reiniciar. Sin clave, la recarga va muy lenta (límite 5 peticiones/30s).
- Recargar CVE: incremental (CVE modificadas en los últimos días + lista KEV de CISA) o backfill completo (~400k CVE, largo). El catálogo alimenta el cruce producto/versión → vulnerabilidad; sin catálogo, un escaneo daría «0 vulnerabilidades» en falso.
Puerta de autorización de escaneo (ASM)
Un activo no se escanea hasta demostrar su propiedad: manual (con referencia de contrato),
registro DNS TXT, o fichero en /.well-known. Si se escanea una IP, el dominio verificado
debe resolver a esa IP (si no, no se escanea). Escanear hosts de terceros sin permiso es un problema legal:
la puerta falla cerrada a propósito.
Despliegue e independencia
El Core es un stack propio (FastAPI + PostgreSQL + Redis + sidecar de escáner), independiente: funciona con la plataforma de control apagada. Diagnóstico muestra el estado de base de datos y Redis.