Deja de pagarle a tu SIEM por almacenar ruido.
SEGARK Pipeline normaliza cada fuente de seguridad a OCSF, recorta el volumen de ingesta antes de que te cueste y enruta el resto a cualquier SIEM, lake o destino que elijas. La detección corre en el pipeline, así las amenazas aparecen antes que la factura de almacenamiento.
- Open-core · AGPLv3. El tier gratuito es realmente gratis
- Normalización nativa en OCSF
- 17 destinos, cero lock-in
- Detección en el pipeline, no después de la factura
git clone https://github.com/SEGARK-oficial/CentralOps.gitcd CentralOps/composedocker compose up --buildConsola en http://localhost:3000 · sin licencia, sin cuenta, sin llamada de ventas
- Última versión
- v2.11.1
- Licencia del motor
- AGPLv3
- Destinos
- 17
- Herramientas MCP
- 52
Una ejecución simulada, dibujada a escala. Tu reducción depende de tus fuentes y de tus reglas.
La mayor parte de lo que ingieres es ruido, y pagas tarifas de SIEM por almacenarlo
Tu factura de SIEM crece cada trimestre, pero la mayor parte de lo que pagas por ingerir es ruido: logs verbosos, eventos duplicados y telemetría de bajo valor que nunca dispara una detección. Mientras tanto, cada nueva fuente de datos es otro conector frágil y específico del proveedor, y cuanto más te estandarizas en una sola plataforma, más difícil es salir. Pagas tarifas premium por GB para almacenar datos que nunca consultarás, atrapado en herramientas que ya superaste.
- 01
Costos de ingesta desbocados
Pagas las tarifas más altas de SIEM sobre firehoses de fidelidad total, incluido el 60–80% del volumen que no tiene valor de detección ni de investigación.
- 02
Lock-in de proveedor
Recolección, normalización y enrutamiento están soldados a un único SIEM, así que cambiar de herramienta o añadir un data lake significa recablear todo.
- 03
Onboarding lento y frágil
Cada nueva fuente (EDR, firewall, nube, identidad) es una integración a medida con su propio esquema, retrasando la cobertura y dejando puntos ciegos.
Un punto de control entre tus fuentes y tu SIEM
Seis etapas, en este orden, sobre cada evento. Nada de esto es un módulo aparte. El documento junto a los pasos es un inicio de sesión con forma real pasando por ellas.
Los colectores basados en plugins hablan con Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail y más. Lo demás envía JSON a un stream que creas en la consola, o habla syslog con el receptor nativo, que clasifica FortiGate, PAN-OS, Cisco ASA, pfSense, auth de Linux y Windows por contenido. Cursor, watermark, rate limit y filtro de recolección por integración son problema del colector, no tuyo.
Cada evento se mapea a OCSF 1.8 al inicio del pipeline, con el payload crudo del proveedor a su lado. A partir de ahí, una regla casa con todo proveedor, y cambiar de destino deja de ser una migración.
GeoIP y ASN desde una base local, tus propias tablas de consulta por valor exacto o CIDR, y feeds de VirusTotal, OpenCTI o TAXII. Cada fuente tiene circuit breaker y cuota, así que un proveedor caído cuesta un contador, no un ciclo.
Las reglas en vuelo corren antes de cualquier reducción, con ventana deslizante: un conteo mínimo en un número de segundos, por clave. Una coincidencia se escribe en el evento y nunca puede silenciarla una regla de reducción. Previsualiza la regla contra muestras reales antes de publicarla. El motor viene en el core abierto; escribir reglas es una función comercial.
Descarta el bloque raw, descarta nulos, conserva solo los campos que consultas, muestrea lo repetitivo, suprime lo duplicado. Cada byte evitado se mide por causa y por ruta, así el ahorro es un número que muestras, no una estimación.
Enruta por regla a cualquiera de los 17 destinos: SIEM, lake, object storage, Kafka, OTLP. Cada copia sale con la forma que ese destino quiere. La entrega que falla cae en una dead-letter queue que puedes leer y reprocesar, y cada evento guarda un diario de por dónde pasó.
{"id": "0f3a9e2c-7b11-4c1e-9c0e-2d5e6a7b8c9d","createdDateTime": "2026-09-06T02:41:07Z","userPrincipalName": "m.oliveira@example.com","userDisplayName": "Marina Oliveira","appDisplayName": "Azure Portal","ipAddress": "203.0.113.42","clientAppUsed": "Browser","conditionalAccessStatus": "notApplied","isInteractive": true,"riskLevelAggregated": "none","status": { "errorCode": 50126, "failureReason": "Invalid username or password." },"deviceDetail": { "browser": "Chrome 128", "operatingSystem": "Linux", "deviceId": null, "isCompliant": null },"location": { "city": null, "state": null, "countryOrRegion": null },"resourceDisplayName": "Windows Azure Service Management API","correlationId": "b4d0c2f1-1a2b-4e3f-8c9d-0e1f2a3b4c5d"}El JSON del proveedor, exactamente como lo devolvió su API. Nada tiene forma todavía, y cada byte es lo que hoy pagas por almacenar.
El resultado: un único punto de control neutral entre tus datos de seguridad y donde sea que deban ir. Reduces el costo de ingesta, mantienes el control total de tus datos e incorporas nuevas fuentes sin recablear tu stack.
La consola que tienes el primer día
Dibujadas a partir de las pantallas reales del core Community: el mismo build que puedes levantar esta noche.
Mira todo el recorrido de una vez
Cada fuente, ruta y destino en un solo grafo. El grosor de la cinta es throughput, el color es salud. Haz clic en cualquier nodo para ver qué está haciendo ahora.
Pantallas reales del core Community. Nada de esto está detrás de una licencia.
Recolecta de lo que ejecutas. Entrega a lo que pagas.
Fuentes, enrichers y destinos son plugins. Añadir uno es un cambio de config, no un fork.
- WazuhSIEMpullwazuh
- Microsoft DefenderEDR / XDRpullmicrosoft_defender
- CrowdStrike FalconEDR / XDRpullcrowdstrike
- Sophos CentralEDR / XDRpullsophos
- Microsoft Entra IDIdentitypullentra_id
- OktaIdentitypullokta
- AWS CloudTrailCloud auditpullaws_cloudtrail
- AWS CloudWatch LogsCloud auditpullaws_cloudwatch
- Fortinet FortiGateNetworkpushfortinet_fortigate
- Windows Event Log (WEC)Endpointpushwindows_event_log
- NinjaOneRMMpullninjaone
- Veeam Backup & ReplicationBackuppullveeam
- Custom JSON (any source)Genericpushcustom_json
- Syslog receiver (RFC 3164/5424, CEF, LEEF)Networkpushsyslog
Un pipeline que operan tus agentes, no solo tus ingenieros
El servidor MCP público expone el motor como herramientas tipadas. Un agente de IA puede triar drift, hacer dry-run de un mapeo y seguir el linaje de un evento desde un chat, con el único paso que cambia estado protegido por una confirmación explícita.
- 01
Las lecturas son libres, y la mayoría de las herramientas leen
Muestras, drift, linaje, salud de ruta, cuarentena, la dead-letter queue. Un dry-run es un POST que no persiste nada, así que un agente puede iterar sobre un mapeo cuanto quiera.
- 02
Una escritura, una confirmación explícita
Commitear un mapeo promueve una versión en vivo que los colectores toman en unos treinta segundos. La llamada exige un ack en sus argumentos, y la versión anterior queda para rollback.
- 03
Con el alcance de una persona, no de un script
El servidor se autentica con un token personal y ve exactamente lo que ese token ve. Un token global es fail-closed sobre datos de tenant: una respuesta vacía, nunca una cross-tenant.
- 52 tools · Apache-2.0 · stdio en un contenedor, ningún puerto expuesto
Lo que tu equipo realmente obtiene
Reduce tu factura de SIEM, no tu visibilidad
Reduce, filtra y enruta los datos de seguridad antes de que lleguen a tu SIEM, para dejar de pagar tarifas de ingesta por ruido conservando cada evento que necesitas para detección y cumplimiento. Los bytes que evitas se miden por ruta y por causa.
Sé dueño de tus datos, evita el lock-in
Enrutamiento neutral a 17 destinos, de Splunk y Elastic a Sentinel, Google SecOps, ClickHouse, S3, Kafka y LogScale. Mueves fuentes y destinos libremente en vez de quedar atrapado por el formato o contrato de un proveedor.
Hecho para MSSPs, aislado por defecto
La jerarquía multi-tenant con gestión de reventa y socios da a cada cliente un aislamiento estricto desde una sola consola, así incorporas nuevos tenants rápido sin levantar stacks separadas.
Normaliza, enriquece y detecta en el pipeline
Cada evento se normaliza a OCSF, se enriquece con geo, ASN, tus propias tablas y threat intel, y pasa por la detección en vuelo mientras fluye, así las herramientas downstream reciben datos limpios, consistentes y listos para análisis, y la señal llega ya marcada.
Honestidad open-core, ingeniería de nivel seguridad
Las diferencias que importan cuando pones un pipeline frente a cada fuente de seguridad.
Un tier gratuito que es realmente gratis
SEGARK Pipeline está construido sobre CentralOps, su motor open-source: AGPLv3 completo, self-hosted y recompilable, con ingesta completa, enrutamiento a los 17 destinos, enriquecimiento en flujo y base OCSF. Ninguna función queda rehén de una verificación de licencia.
Lo básico de seguridad no es un upsell
SSO, OIDC y RBAC vienen en el core gratuito. Credenciales y claves pasan por KMS o HashiCorp Vault, nunca por configuración en texto plano. El licenciamiento es verificable offline, así que air-gapped es una opción de despliegue, no un ticket de soporte.
La detección y el enriquecimiento ocurren en el pipeline
No solo reenviamos datos esperando que tu SIEM los atrape. Las reglas corren en flujo sobre el evento con fidelidad total, con ventana deslizante, antes de la reducción; el contexto se adjunta en el camino, con breaker y cuota por proveedor.
Nativo en OCSF, de extremo a extremo
La normalización al Open Cybersecurity Schema Framework está integrada en la ruta central, no un adaptador acoplado. Te da eventos consistentes y portables en cada fuente y destino.
Cada evento tiene recibo
Un diario de captura por evento, linaje de entrega por destino, drift y cuarentena por ruta, y una dead-letter queue que puedes reprocesar. Cuando el pipeline descarta algo, te dice dónde y por qué.
Hecho para que también lo operen agentes
Un servidor MCP público, Apache-2.0, expone 52 herramientas tipadas. Un agente de IA puede triar drift, hacer dry-run de un mapeo y seguir el linaje desde un chat, con la única llamada que cambia estado protegida por una confirmación explícita.
Empieza gratis. Escala cuando escales.
El core Community es gratis para siempre. Paga cuando necesites reglas de detección en vuelo, una postura comercial con soporte, multi-tenancy de MSSP o escala Enterprise.
Ingenieros de seguridad y SOCs de un solo equipo que quieren un pipeline real, self-hosted, sin llamada de ventas.
Empieza gratis- Ingesta completa desde cualquier fuente: Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail, FortiGate, Windows Event Log, receptor syslog nativo y push de JSON personalizado
- Enrutamiento neutral a 17 destinos: Splunk HEC, Elastic, Sentinel, Google SecOps, ClickHouse, S3, Kafka, LogScale y más
- Enriquecimiento en flujo: GeoIP/ASN, tus propias tablas, VirusTotal, OpenCTI, TAXII
- Reducción de volumen antes del medidor: drop del raw, drop de nulos, keep-only, muestreo, supresión, con bytes evitados medidos por causa
- Normalización nativa en OCSF, diario de captura por evento, dead-letter queue reprocesable
- SSO/OIDC, RBAC y secretos KMS/Vault, incluidos gratis; servidor MCP con 52 herramientas (Apache-2.0)
- Observabilidad OTel-native; self-host en Docker Compose o Kubernetes
Una organización que ejecuta SEGARK Pipeline en producción y quiere una postura comercial con soporte.
Empieza con Starter- Todo lo de Community
- Reglas de detección en vuelo: escríbelas, previsualízalas contra muestras reales capturadas, ventanas deslizantes por clave y el paquete de reglas IOC incorporado
- Licencia comercial (sin obligaciones de copyleft del AGPL)
- Postura de producción single-tenant con soporte y SLAs definidos
- Correcciones de bugs y parches de seguridad prioritarios
- Asistencia de onboarding y guía de actualización de versión
- Soporte por correo/ticket
Proveedores de seguridad gestionada y revendedores que operan muchos clientes desde una sola plataforma.
Habla con ventas- Todo lo de Starter
- Jerarquía multi-tenant con aislamiento cross-tenant estricto
- Gestión de reventa / socios y administración por org
- Enrutamiento, detección, cuotas y reportes por tenant
- Roles de admin-de-org con alcance (gestión delegada de tenants)
- Incorpora nuevas orgs de clientes rápido, sin nuevos despliegues
- Soporte y onboarding de nivel MSSP
Grandes orgs de seguridad y entornos regulados que necesitan búsqueda federada, auditoría de cumplimiento, escala de flota y operación air-gapped.
Habla con ventas- Todo lo de MSSP
- Búsqueda federada cross-source y asíncrona en todos los tenants y fuentes
- Auditoría y reportes de cumplimiento cross-tenant
- Operaciones HA / flota a escala
- Licenciamiento verificable offline y apto para air-gap
- Controles de residencia / soberanía de datos
- Soporte premium con contactos nombrados y respuesta prioritaria
Respuestas antes de que preguntes
Todo lo que los equipos quieren saber antes de ejecutar SEGARK Pipeline en producción.
Deja de pagar por almacenar ruido.
Levanta el core Community gratuito en minutos. Sin llamada de ventas, sin tarjeta de crédito. Haz upgrade a Starter, MSSP o Enterprise cuando estés listo.