☰ InicioDEFENSA DIGITAL Core

Manual de administrador

DEFENSA DIGITAL Core · 2026-10-02

Guía para roles admin y superadmin: operaciones de escritura, aprobaciones, gobierno y administración de la plataforma.

Roles con privilegios

  • admin: Incluye capacidades de analyst y añade aprobaciones, auditoría, gestión de integraciones, diagnóstico y operaciones MSP de consulta.
  • superadmin: Máximo rol de la build. Incluye admin y puede además crear/delegar tenants gestionados desde MSP.

Operaciones de escritura y aprobación por módulo

Acceso, identidad y roles

  • POST Iniciar sesión public
    Objetivo: Valida las credenciales y devuelve un token JWT. Si el correo existe en más de un tenant, tenant_id pasa a ser obligatorio. Procedimiento: inicia sesión con un rol autorizado (public); acced

Inventario de activos

  • POST Create Asset superadmin,admin,analyst
    Objetivo: Crea o registra Assets dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); a

Gestión de vulnerabilidades

  • POST Create Vuln superadmin,admin,analyst
    Objetivo: Crea o registra Vulnerabilities dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, an
  • PATCH Vuln Status superadmin,admin,analyst
    Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v

CTEM

  • POST Recalcular CTEM superadmin,admin,analyst
    Objetivo: Recalcula el risk score de todas las vulnerabilidades del tenant usando el contexto actual de los activos. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac

Threat Intelligence

  • POST Threat Create superadmin,admin,analyst
    Objetivo: Crea o registra Threat Intel dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analy

Security Graph

  • POST Relation Create superadmin,admin,analyst
    Objetivo: Crea o registra Relations dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst)

SOC / XDR

  • POST Create Rule superadmin,admin,analyst
    Objetivo: Crea o registra Rules dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
  • POST Ingerir evento XDR superadmin,admin,analyst
    Objetivo: Registra un evento de seguridad y ejecuta la correlación contra las reglas activas. Puede crear o actualizar alertas. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, a
  • PATCH Alert Status superadmin,admin,analyst
    Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v
  • POST Promover a incidente superadmin,admin,analyst
    Objetivo: Crea un incidente desde una alerta y pone la alerta en investigación. Si ya existe un incidente activo para la alerta, devuelve el existente. Procedimiento: inicia sesión con un rol autoriza
  • PATCH Incident Status superadmin,admin,analyst
    Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v

SOAR gobernado

  • POST SOAR Playbook Create superadmin,admin,analyst
    Objetivo: Crea o registra Playbooks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst)
  • POST Ejecutar playbook superadmin,admin,analyst
    Objetivo: Crea una ejecución SOAR para un incidente. Las tareas sensibles quedan esperando aprobación y Core no ejecuta cambios de infraestructura. Procedimiento: inicia sesión con un rol autorizado (
  • POST Aprobar o rechazar tarea superadmin,admin
    Objetivo: Admin/superadmin decide una tarea SOAR que espera aprobación. Un rechazo bloquea la ejecución; una aprobación permite continuar. Procedimiento: inicia sesión con un rol autorizado (superadmi
  • POST SOAR Complete superadmin,admin,analyst
    Objetivo: Ejecuta la acción Complete con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/soar/tasks/

DFIR y Evidence Vault

  • POST DFIR Case Create superadmin,admin,analyst
    Objetivo: Crea o registra Cases dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
  • POST Registrar evidencia superadmin,admin,analyst
    Objetivo: Añade una evidencia al caso con SHA-256 y crea automáticamente el primer evento de cadena de custodia. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede
  • POST Añadir custodia superadmin,admin,analyst
    Objetivo: Añade un evento de cadena de custodia, enlazando su hash con el evento anterior. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/dfir/eviden
  • POST DFIR Timeline Add superadmin,admin,analyst
    Objetivo: Crea o registra Timeline dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);

Business Continuity

  • POST Business Service Create superadmin,admin,analyst
    Objetivo: Crea o registra Services dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);

Cyber Recovery

  • POST Recovery Create superadmin,admin,analyst
    Objetivo: Crea o registra Cases dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
  • POST Recovery Task Create superadmin,admin,analyst
    Objetivo: Crea o registra Tasks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac
  • POST Recovery Task Approve superadmin,admin
    Objetivo: Ejecuta la acción Approve con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/recovery/tasks/{task_
  • POST Liberar recuperación superadmin,admin
    Objetivo: Solo libera el recovery case cuando no quedan tareas pendientes; entonces marca released y confidence 100. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /a

Resilience Assurance

  • POST Resilience Requirement Create superadmin,admin,analyst
    Objetivo: Crea o registra Requirements dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analy
  • POST Resilience Experiment Create superadmin,admin,analyst
    Objetivo: Crea o registra Experiments dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analys
  • POST Aprobar external lab superadmin,admin
    Objetivo: Aprueba únicamente experimentos external_lab. Los demás modos no requieren esta acción. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/resilience/ex
  • POST Resilience Experiment Complete superadmin,admin,analyst
    Objetivo: Ejecuta la acción Complete con los controles de rol y tenant definidos por Core. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); accede a /api/v1/resilience/

GRC y Compliance Evidence

  • POST GRC Control Create superadmin,admin,analyst
    Objetivo: Crea o registra Controls dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
  • POST GRC Mapping Create superadmin,admin,analyst
    Objetivo: Crea o registra Mappings dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
  • POST GRC Evidence Create superadmin,admin,analyst
    Objetivo: Crea o registra Evidence dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);
  • POST GRC Risk Create superadmin,admin,analyst
    Objetivo: Crea o registra Risks dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst); ac

MSP Operations

  • POST MSP Tenant Create superadmin
    Objetivo: Crea o registra Tenants dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin); accede a /api/v1

Integration Registry

  • POST Integration Create superadmin,admin
    Objetivo: Crea o registra Integrations dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); acce
  • PATCH Integration Status superadmin,admin
    Objetivo: Actualiza Status dentro del tenant autenticado, respetando los estados permitidos por la API. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin); accede a /api/v1/integra

Service Operations / Tickets

  • POST Ticket Create superadmin,admin,analyst
    Objetivo: Crea o registra Tickets dentro del tenant autenticado y deja trazabilidad cuando la operación está auditada. Procedimiento: inicia sesión con un rol autorizado (superadmin, admin, analyst);

Catálogo CVE (administración)

En Diagnóstico → Catálogo CVE (cve-admin.html) puede:

  • Poner la clave de la API de NVD (gratuita en nvd.nist.gov). Se guarda en la base de datos; no hace falta reiniciar. Sin clave, la recarga va muy lenta (límite 5 peticiones/30s).
  • Recargar CVE: incremental (CVE modificadas en los últimos días + lista KEV de CISA) o backfill completo (~400k CVE, largo). El catálogo alimenta el cruce producto/versión → vulnerabilidad; sin catálogo, un escaneo daría «0 vulnerabilidades» en falso.

Puerta de autorización de escaneo (ASM)

Un activo no se escanea hasta demostrar su propiedad: manual (con referencia de contrato), registro DNS TXT, o fichero en /.well-known. Si se escanea una IP, el dominio verificado debe resolver a esa IP (si no, no se escanea). Escanear hosts de terceros sin permiso es un problema legal: la puerta falla cerrada a propósito.

Despliegue e independencia

El Core es un stack propio (FastAPI + PostgreSQL + Redis + sidecar de escáner), independiente: funciona con la plataforma de control apagada. Diagnóstico muestra el estado de base de datos y Redis.