SEGARK / Pipeline
Pipeline de datos de seguridad open-core · motor CentralOps

Deja de pagarle a tu SIEM por almacenar ruido.

SEGARK Pipeline normaliza cada fuente de seguridad a OCSF, recorta el volumen de ingesta antes de que te cueste y enruta el resto a cualquier SIEM, lake o destino que elijas. La detección corre en el pipeline, así las amenazas aparecen antes que la factura de almacenamiento.

  • Open-core · AGPLv3. El tier gratuito es realmente gratis
  • Normalización nativa en OCSF
  • 17 destinos, cero lock-in
  • Detección en el pipeline, no después de la factura
Levántalo esta noche
git clone https://github.com/SEGARK-oficial/CentralOps.gitcd CentralOps/composedocker compose up --build

Consola en http://localhost:3000 · sin licencia, sin cuenta, sin llamada de ventas

Última versión
v2.11.1
Licencia del motor
AGPLv3
Destinos
17
Herramientas MCP
52
Recolectado138 MB/s
Evitado87 MB/s
Entregado51 MB/s

Una ejecución simulada, dibujada a escala. Tu reducción depende de tus fuentes y de tus reglas.

Enrutar por regla
El problema

La mayor parte de lo que ingieres es ruido, y pagas tarifas de SIEM por almacenarlo

Tu factura de SIEM crece cada trimestre, pero la mayor parte de lo que pagas por ingerir es ruido: logs verbosos, eventos duplicados y telemetría de bajo valor que nunca dispara una detección. Mientras tanto, cada nueva fuente de datos es otro conector frágil y específico del proveedor, y cuanto más te estandarizas en una sola plataforma, más difícil es salir. Pagas tarifas premium por GB para almacenar datos que nunca consultarás, atrapado en herramientas que ya superaste.

  • 01

    Costos de ingesta desbocados

    Pagas las tarifas más altas de SIEM sobre firehoses de fidelidad total, incluido el 60–80% del volumen que no tiene valor de detección ni de investigación.

  • 02

    Lock-in de proveedor

    Recolección, normalización y enrutamiento están soldados a un único SIEM, así que cambiar de herramienta o añadir un data lake significa recablear todo.

  • 03

    Onboarding lento y frágil

    Cada nueva fuente (EDR, firewall, nube, identidad) es una integración a medida con su propio esquema, retrasando la cobertura y dejando puntos ciegos.

Cómo funciona

Un punto de control entre tus fuentes y tu SIEM

Seis etapas, en este orden, sobre cada evento. Nada de esto es un módulo aparte. El documento junto a los pasos es un inicio de sesión con forma real pasando por ellas.

  1. Los colectores basados en plugins hablan con Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail y más. Lo demás envía JSON a un stream que creas en la consola, o habla syslog con el receptor nativo, que clasifica FortiGate, PAN-OS, Cisco ASA, pfSense, auth de Linux y Windows por contenido. Cursor, watermark, rate limit y filtro de recolección por integración son problema del colector, no tuyo.

  2. Cada evento se mapea a OCSF 1.8 al inicio del pipeline, con el payload crudo del proveedor a su lado. A partir de ahí, una regla casa con todo proveedor, y cambiar de destino deja de ser una migración.

  3. GeoIP y ASN desde una base local, tus propias tablas de consulta por valor exacto o CIDR, y feeds de VirusTotal, OpenCTI o TAXII. Cada fuente tiene circuit breaker y cuota, así que un proveedor caído cuesta un contador, no un ciclo.

  4. Las reglas en vuelo corren antes de cualquier reducción, con ventana deslizante: un conteo mínimo en un número de segundos, por clave. Una coincidencia se escribe en el evento y nunca puede silenciarla una regla de reducción. Previsualiza la regla contra muestras reales antes de publicarla. El motor viene en el core abierto; escribir reglas es una función comercial.

  5. Descarta el bloque raw, descarta nulos, conserva solo los campos que consultas, muestrea lo repetitivo, suprime lo duplicado. Cada byte evitado se mide por causa y por ruta, así el ahorro es un número que muestras, no una estimación.

  6. Enruta por regla a cualquiera de los 17 destinos: SIEM, lake, object storage, Kafka, OTLP. Cada copia sale con la forma que ese destino quiere. La entrega que falla cae en una dead-letter queue que puedes leer y reprocesar, y cada evento guarda un diario de por dónde pasó.

Recolectar777B
{"id": "0f3a9e2c-7b11-4c1e-9c0e-2d5e6a7b8c9d","createdDateTime": "2026-09-06T02:41:07Z","userPrincipalName": "m.oliveira@example.com","userDisplayName": "Marina Oliveira","appDisplayName": "Azure Portal","ipAddress": "203.0.113.42","clientAppUsed": "Browser","conditionalAccessStatus": "notApplied","isInteractive": true,"riskLevelAggregated": "none","status": { "errorCode": 50126, "failureReason": "Invalid username or password." },"deviceDetail": { "browser": "Chrome 128", "operatingSystem": "Linux", "deviceId": null, "isCompliant": null },"location": { "city": null, "state": null, "countryOrRegion": null },"resourceDisplayName": "Windows Azure Service Management API","correlationId": "b4d0c2f1-1a2b-4e3f-8c9d-0e1f2a3b4c5d"}

El JSON del proveedor, exactamente como lo devolvió su API. Nada tiene forma todavía, y cada byte es lo que hoy pagas por almacenar.

El resultado: un único punto de control neutral entre tus datos de seguridad y donde sea que deban ir. Reduces el costo de ingesta, mantienes el control total de tus datos e incorporas nuevas fuentes sin recablear tu stack.

Míralo funcionando

La consola que tienes el primer día

Dibujadas a partir de las pantallas reales del core Community: el mismo build que puedes levantar esta noche.

Mapa de flujoEn vivo
Collected71.4k/s
Avoided44.8k/s
Delivered26.6k/s
DLQ312
Sources
wazuh · detections18.4k/s
defender · alerts2.1k/s
entra id · signins9.7k/s
fortigate · traffic41.2k/s
Routes
siem-critical6.0k/s
lake-archive63.9k/s
netflow-sample1.5k/s
Destinations
splunk-prod6.0k/s
s3-archive63.9k/s
sentinel-eu0/s

Mira todo el recorrido de una vez

Cada fuente, ruta y destino en un solo grafo. El grosor de la cinta es throughput, el color es salud. Haz clic en cualquier nodo para ver qué está haciendo ahora.

Pantallas reales del core Community. Nada de esto está detrás de una licencia.

Cobertura

Recolecta de lo que ejecutas. Entrega a lo que pagas.

Fuentes, enrichers y destinos son plugins. Añadir uno es un cambio de config, no un fork.

  • Wazuh
    SIEMpullwazuh
  • Microsoft Defender
    EDR / XDRpullmicrosoft_defender
  • CrowdStrike Falcon
    EDR / XDRpullcrowdstrike
  • Sophos Central
    EDR / XDRpullsophos
  • Microsoft Entra ID
    Identitypullentra_id
  • Okta
    Identitypullokta
  • AWS CloudTrail
    Cloud auditpullaws_cloudtrail
  • AWS CloudWatch Logs
    Cloud auditpullaws_cloudwatch
  • Fortinet FortiGate
    Networkpushfortinet_fortigate
  • Windows Event Log (WEC)
    Endpointpushwindows_event_log
  • NinjaOne
    RMMpullninjaone
  • Veeam Backup & Replication
    Backuppullveeam
  • Custom JSON (any source)
    Genericpushcustom_json
  • Syslog receiver (RFC 3164/5424, CEF, LEEF)
    Networkpushsyslog
Opéralo desde un agente

Un pipeline que operan tus agentes, no solo tus ingenieros

El servidor MCP público expone el motor como herramientas tipadas. Un agente de IA puede triar drift, hacer dry-run de un mapeo y seguir el linaje de un evento desde un chat, con el único paso que cambia estado protegido por una confirmación explícita.

  1. 01

    Las lecturas son libres, y la mayoría de las herramientas leen

    Muestras, drift, linaje, salud de ruta, cuarentena, la dead-letter queue. Un dry-run es un POST que no persiste nada, así que un agente puede iterar sobre un mapeo cuanto quiera.

  2. 02

    Una escritura, una confirmación explícita

    Commitear un mapeo promueve una versión en vivo que los colectores toman en unos treinta segundos. La llamada exige un ack en sus argumentos, y la versión anterior queda para rollback.

  3. 03

    Con el alcance de una persona, no de un script

    El servidor se autentica con un token personal y ve exactamente lo que ese token ve. Un token global es fail-closed sobre datos de tenant: una respuesta vacía, nunca una cross-tenant.

  4. 52 tools · Apache-2.0 · stdio en un contenedor, ningún puerto expuesto
Sesión MCP · centralops-mcpstdio · docker run --rm -i
Resultados

Lo que tu equipo realmente obtiene

Reduce tu factura de SIEM, no tu visibilidad

Reduce, filtra y enruta los datos de seguridad antes de que lleguen a tu SIEM, para dejar de pagar tarifas de ingesta por ruido conservando cada evento que necesitas para detección y cumplimiento. Los bytes que evitas se miden por ruta y por causa.

Sé dueño de tus datos, evita el lock-in

Enrutamiento neutral a 17 destinos, de Splunk y Elastic a Sentinel, Google SecOps, ClickHouse, S3, Kafka y LogScale. Mueves fuentes y destinos libremente en vez de quedar atrapado por el formato o contrato de un proveedor.

Hecho para MSSPs, aislado por defecto

La jerarquía multi-tenant con gestión de reventa y socios da a cada cliente un aislamiento estricto desde una sola consola, así incorporas nuevos tenants rápido sin levantar stacks separadas.

Normaliza, enriquece y detecta en el pipeline

Cada evento se normaliza a OCSF, se enriquece con geo, ASN, tus propias tablas y threat intel, y pasa por la detección en vuelo mientras fluye, así las herramientas downstream reciben datos limpios, consistentes y listos para análisis, y la señal llega ya marcada.

Por qué SEGARK Pipeline

Honestidad open-core, ingeniería de nivel seguridad

Las diferencias que importan cuando pones un pipeline frente a cada fuente de seguridad.

Un tier gratuito que es realmente gratis

SEGARK Pipeline está construido sobre CentralOps, su motor open-source: AGPLv3 completo, self-hosted y recompilable, con ingesta completa, enrutamiento a los 17 destinos, enriquecimiento en flujo y base OCSF. Ninguna función queda rehén de una verificación de licencia.

Lo básico de seguridad no es un upsell

SSO, OIDC y RBAC vienen en el core gratuito. Credenciales y claves pasan por KMS o HashiCorp Vault, nunca por configuración en texto plano. El licenciamiento es verificable offline, así que air-gapped es una opción de despliegue, no un ticket de soporte.

La detección y el enriquecimiento ocurren en el pipeline

No solo reenviamos datos esperando que tu SIEM los atrape. Las reglas corren en flujo sobre el evento con fidelidad total, con ventana deslizante, antes de la reducción; el contexto se adjunta en el camino, con breaker y cuota por proveedor.

Nativo en OCSF, de extremo a extremo

La normalización al Open Cybersecurity Schema Framework está integrada en la ruta central, no un adaptador acoplado. Te da eventos consistentes y portables en cada fuente y destino.

Cada evento tiene recibo

Un diario de captura por evento, linaje de entrega por destino, drift y cuarentena por ruta, y una dead-letter queue que puedes reprocesar. Cuando el pipeline descarta algo, te dice dónde y por qué.

Hecho para que también lo operen agentes

Un servidor MCP público, Apache-2.0, expone 52 herramientas tipadas. Un agente de IA puede triar drift, hacer dry-run de un mapeo y seguir el linaje desde un chat, con la única llamada que cambia estado protegida por una confirmación explícita.

Precios

Empieza gratis. Escala cuando escales.

El core Community es gratis para siempre. Paga cuando necesites reglas de detección en vuelo, una postura comercial con soporte, multi-tenancy de MSSP o escala Enterprise.

CommunityGratis, para siempre

Ingenieros de seguridad y SOCs de un solo equipo que quieren un pipeline real, self-hosted, sin llamada de ventas.

Empieza gratis
  • Ingesta completa desde cualquier fuente: Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail, FortiGate, Windows Event Log, receptor syslog nativo y push de JSON personalizado
  • Enrutamiento neutral a 17 destinos: Splunk HEC, Elastic, Sentinel, Google SecOps, ClickHouse, S3, Kafka, LogScale y más
  • Enriquecimiento en flujo: GeoIP/ASN, tus propias tablas, VirusTotal, OpenCTI, TAXII
  • Reducción de volumen antes del medidor: drop del raw, drop de nulos, keep-only, muestreo, supresión, con bytes evitados medidos por causa
  • Normalización nativa en OCSF, diario de captura por evento, dead-letter queue reprocesable
  • SSO/OIDC, RBAC y secretos KMS/Vault, incluidos gratis; servidor MCP con 52 herramientas (Apache-2.0)
  • Observabilidad OTel-native; self-host en Docker Compose o Kubernetes
StarterDesde una cuota mensual fija

Una organización que ejecuta SEGARK Pipeline en producción y quiere una postura comercial con soporte.

Empieza con Starter
  • Todo lo de Community
  • Reglas de detección en vuelo: escríbelas, previsualízalas contra muestras reales capturadas, ventanas deslizantes por clave y el paquete de reglas IOC incorporado
  • Licencia comercial (sin obligaciones de copyleft del AGPL)
  • Postura de producción single-tenant con soporte y SLAs definidos
  • Correcciones de bugs y parches de seguridad prioritarios
  • Asistencia de onboarding y guía de actualización de versión
  • Soporte por correo/ticket
MSSPMás popularHabla con ventas

Proveedores de seguridad gestionada y revendedores que operan muchos clientes desde una sola plataforma.

Habla con ventas
  • Todo lo de Starter
  • Jerarquía multi-tenant con aislamiento cross-tenant estricto
  • Gestión de reventa / socios y administración por org
  • Enrutamiento, detección, cuotas y reportes por tenant
  • Roles de admin-de-org con alcance (gestión delegada de tenants)
  • Incorpora nuevas orgs de clientes rápido, sin nuevos despliegues
  • Soporte y onboarding de nivel MSSP
EnterpriseHabla con ventas

Grandes orgs de seguridad y entornos regulados que necesitan búsqueda federada, auditoría de cumplimiento, escala de flota y operación air-gapped.

Habla con ventas
  • Todo lo de MSSP
  • Búsqueda federada cross-source y asíncrona en todos los tenants y fuentes
  • Auditoría y reportes de cumplimiento cross-tenant
  • Operaciones HA / flota a escala
  • Licenciamiento verificable offline y apto para air-gap
  • Controles de residencia / soberanía de datos
  • Soporte premium con contactos nombrados y respuesta prioritaria
FAQ

Respuestas antes de que preguntes

Todo lo que los equipos quieren saber antes de ejecutar SEGARK Pipeline en producción.

Deja de pagar por almacenar ruido.

Levanta el core Community gratuito en minutos. Sin llamada de ventas, sin tarjeta de crédito. Haz upgrade a Starter, MSSP o Enterprise cuando estés listo.