/
/

Cómo enviar Webhooks de NinjaOne mediante SIEM

por Team Ninja   |  
traducido por Nona Bodea
Envoyer des webhooks ninjaone via SIEM

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

Aunque NinjaOne registra el historial de acciones realizadas dentro de la plataforma, muchas organizaciones deben añadir estos registros a una herramienta de gestión de información y eventos de seguridad, ampliamente conocida como SIEM. Este artículo explica cómo configurar la nueva aplicación SIEM Exporter en NinjaOne y el proceso para retransmitir datos desde NinjaOne a un SIEM mediante webhooks que se envían a medida que ocurren las actividades. También puedes consultar esta información en NinjaOne API.

Antes de empezar

  • Los webhooks permiten la transmisión de eventos en tiempo real desde NinjaOne al SIEM que elijas.
  • La aplicación SIEM Exporter de NinjaOne te permite configurar webhooks para eventos específicos, como alertas de dispositivos, condiciones de políticas o notificaciones especificas de integraciones.
  • La aplicación separa las alertas SIEM del canal de notificaciones, reduciendo el ruido en el mismo.
  • La aplicación también ofrece acceso basado en roles a los webhooks, garantizando que los técnicos dispongan de los permisos de lectura y escritura adecuados.
  • Cualquier SIEM que permita recibir, validar y procesar mensajes HTTP automatizados enviados por otra aplicación cuando se produce un evento específico mediante webhooks, es compatible con esta aplicación.
  • Las transacciones del webhook se supervisan para garantizar que se realicen correctamente.
  • Aunque el exportador SIEM permite definir una integración personalizada mediante webhooks, otras integraciones preconfiguradas de NinjaOne pueden utilizar estructuras similares de webhooks.

Cómo empezar

Permisos de los técnicos

Gestiona el acceso de los técnicos mediante los permisos del sistema SIEM Exporter en la configuración de cuentas o roles.

Los administradores del sistema tienen acceso completo al SIEM Exporter de forma predeterminada. Para conceder acceso de lectura a un técnico concreto o a un rol de técnico, configura el permiso SIEM Exporter en la sección Sistema y selecciona Permitido. Accede a la plataforma NinjaOne: configuración de permisos para técnicos para obtener más información.

Configurar la aplicación

Utiliza la aplicación SIEM Event Exporter de NinjaOne para configurar fácilmente tu flujo de datos SIEM.

  1. Ve a Administración → Aplicaciones → Instaladas y haz clic en +Añadir aplicación.
Figura 1: Añadir una aplicación en NinjaOne
  1. Selecciona SIEM Exporter y haz clic en Continuar en el cuadro de diálogo de confirmación.
  2. En la página de la aplicación SIEM Exporter, haz clic en Habilitar.

Añadir webhooks

Crea una conexión de webhook para enviar datos de actividad a tu herramienta SIEM. Introduce la URL de destino del webhook proporcionada por tu proveedor de SIEM o de integración. Es posible que necesites una autenticación adicional para recibir eventos.

  1. En la aplicación SIEM Exporter, selecciona Webhooks y, a continuación, haz clic en +Añadir webhook.
Figura 2: Añadir un webhook mediante la aplicación SIEM Exporter
  1. La conexión del webhook estará activada de forma predeterminada. Introduce un identificador único en el campo Nombre de la conexión.
  2. Selecciona uno o varios tipos de evento en el menú desplegable. Puedes configurar webhooks para eventos concretos, como alertas de dispositivos, condiciones de políticas o notificaciones específicas de integración.
  3. Introduce la URL de destino del mecanismo que recibirá datos de NinjaOne. Un destino puede ser un endpoint HTTP o tu localhost.
  4. Selecciona Todas las organizaciones para conceder acceso global, o selecciona Organizaciones específicas para limitar el acceso.
Figura 3: Ejemplo de webhook → Configuración general (haz clic para ampliar)
  1. Haz clic en Solicitud de encabezado en el menú lateral del cuadro de diálogo Añadir webhook para añadir encabezados HTTP de tu SIEM o proveedor, como tokens de autorización. Esta parte del proceso permite crear una clave secreta compartida, aunque puede no ser necesaria. Tu SIEM o tu proveedor deberían indicarte si necesitas configurarlo.
  2. Haz clic en +Añadir encabezado y selecciona Encabezado genérico o Encabezado seguro. Recomendamos utilizar el encabezado genérico cuando proporciones metadatos para facilitar la transmisión de datos. Utiliza el encabezado seguro para proteger datos confidenciales. Esta opción oculta el valor de forma predeterminada, pero puedes hacer clic en el icono Mostrar contraseña para mostrarlo.
Figura 4: Configuración de Webhooks → Añadir encabezado de solicitud
  1. Introduce un nombre para tu encabezado. Este campo solo admite los siguientes valores o aquellos cuyo formato coincida con «x-custom-»:
    • Authorization
    • dd-api-key
    • content-type
  2. Añade todos los encabezados y valores necesarios y haz clic en Probar conexión. Cuando la conexión se haya establecido correctamente, puedes hacer clic en Añadir.

Ahora, tu herramienta SIEM debería confirmar la conexión y empezar a recibir datos de NinjaOne.

Figura 5: Ejemplo de prueba de conexión de Webhook

Gestión de webhooks

Para pausar o cancelar la conexión del webhook con tu SIEM, puedes seleccionar uno o varios webhooks y hacer clic en Deshabilitar. El estado Deshabilitado significa que el webhook no está enviando activamente ningún evento al destino.

Para reiniciar la conexión, selecciona el webhook y haz clic en Habilitar. Solo puedes restablecer una conexión a la vez.

Figura 6: Habilitar la conexión de webhook

Eliminar un webhook es irreversible, por lo que recomendamos utilizar la función Deshabilitar, excepto si la conexión se ha establecido por error.

Resolver errores de estado de los webhooks

Tu webhook aparece en la página que indica su estado actual, que puede ser Habilitado, Deshabilitado o Error. Si aparece el estado Error, pasa el cursor del ratón por encima del texto para ver la ayuda emergente, que incluye un breve resumen del problema para facilitar su resolución. Los errores pueden deberse a límites de solicitudes, una autenticación incorrecta o a una carga útil anómala.

Figura 7: Ver el error del webhook

Ver las organizaciones asociadas a tu webhook

Cuando hayas añadido el webhook, podrás consultar información general en la pestaña Webhooks de la aplicación SIEM Exporter. La tabla muestra el número de organizaciones que tienen acceso al webhook. Haz clic en el número para abrir el cuadro de diálogo Organizaciones, donde podrás seleccionar el nombre de la organización para acceder a su panel de control.

Figura 8: Ver las organizaciones con acceso a un webhook
Figura 8: Ver las organizaciones con acceso a un webhook

Configurar las actividades del sistema SIEM

Hemos incorporado varias acciones del sistema para SIEM Exporter, de modo que puedes notificar a los técnicos, actualizar los canales de notificación o crear tickets para determinados eventos. Para obtener más información sobre la configuración de la actividad del sistema, consulta NinjaOne Endpoint Management: Canales de notificación y alertas en el Dojo.

Figura 9: Actividades del sistema SIEM Exporter

El Dojo de Ninjaone

Para obtener más información, consulta el Dojo de NinjaOne.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?