Aunque NinjaOne registra el historial de acciones realizadas dentro de la plataforma, muchas organizaciones deben añadir estos registros a una herramienta de gestión de información y eventos de seguridad, ampliamente conocida como SIEM. Este artículo explica cómo configurar la nueva aplicación SIEM Exporter en NinjaOne y el proceso para retransmitir datos desde NinjaOne a un SIEM mediante webhooks que se envían a medida que ocurren las actividades. También puedes consultar esta información en NinjaOne API.
Antes de empezar
- Los webhooks permiten la transmisión de eventos en tiempo real desde NinjaOne al SIEM que elijas.
- La aplicación SIEM Exporter de NinjaOne te permite configurar webhooks para eventos específicos, como alertas de dispositivos, condiciones de políticas o notificaciones especificas de integraciones.
- La aplicación separa las alertas SIEM del canal de notificaciones, reduciendo el ruido en el mismo.
- La aplicación también ofrece acceso basado en roles a los webhooks, garantizando que los técnicos dispongan de los permisos de lectura y escritura adecuados.
- Cualquier SIEM que permita recibir, validar y procesar mensajes HTTP automatizados enviados por otra aplicación cuando se produce un evento específico mediante webhooks, es compatible con esta aplicación.
- Las transacciones del webhook se supervisan para garantizar que se realicen correctamente.
- Aunque el exportador SIEM permite definir una integración personalizada mediante webhooks, otras integraciones preconfiguradas de NinjaOne pueden utilizar estructuras similares de webhooks.
Cómo empezar
Permisos de los técnicos
Gestiona el acceso de los técnicos mediante los permisos del sistema SIEM Exporter en la configuración de cuentas o roles.
Los administradores del sistema tienen acceso completo al SIEM Exporter de forma predeterminada. Para conceder acceso de lectura a un técnico concreto o a un rol de técnico, configura el permiso SIEM Exporter en la sección Sistema y selecciona Permitido. Accede a la plataforma NinjaOne: configuración de permisos para técnicos para obtener más información.
Configurar la aplicación
Utiliza la aplicación SIEM Event Exporter de NinjaOne para configurar fácilmente tu flujo de datos SIEM.
- Ve a Administración → Aplicaciones → Instaladas y haz clic en +Añadir aplicación.

- Selecciona SIEM Exporter y haz clic en Continuar en el cuadro de diálogo de confirmación.
- En la página de la aplicación SIEM Exporter, haz clic en Habilitar.
Añadir webhooks
Crea una conexión de webhook para enviar datos de actividad a tu herramienta SIEM. Introduce la URL de destino del webhook proporcionada por tu proveedor de SIEM o de integración. Es posible que necesites una autenticación adicional para recibir eventos.
- En la aplicación SIEM Exporter, selecciona Webhooks y, a continuación, haz clic en +Añadir webhook.

- La conexión del webhook estará activada de forma predeterminada. Introduce un identificador único en el campo Nombre de la conexión.
- Selecciona uno o varios tipos de evento en el menú desplegable. Puedes configurar webhooks para eventos concretos, como alertas de dispositivos, condiciones de políticas o notificaciones específicas de integración.
- Introduce la URL de destino del mecanismo que recibirá datos de NinjaOne. Un destino puede ser un endpoint HTTP o tu localhost.
- Selecciona Todas las organizaciones para conceder acceso global, o selecciona Organizaciones específicas para limitar el acceso.

- Haz clic en Solicitud de encabezado en el menú lateral del cuadro de diálogo Añadir webhook para añadir encabezados HTTP de tu SIEM o proveedor, como tokens de autorización. Esta parte del proceso permite crear una clave secreta compartida, aunque puede no ser necesaria. Tu SIEM o tu proveedor deberían indicarte si necesitas configurarlo.
- Haz clic en +Añadir encabezado y selecciona Encabezado genérico o Encabezado seguro. Recomendamos utilizar el encabezado genérico cuando proporciones metadatos para facilitar la transmisión de datos. Utiliza el encabezado seguro para proteger datos confidenciales. Esta opción oculta el valor de forma predeterminada, pero puedes hacer clic en el icono Mostrar contraseña para mostrarlo.

- Introduce un nombre para tu encabezado. Este campo solo admite los siguientes valores o aquellos cuyo formato coincida con «x-custom-»:
- Authorization
- dd-api-key
- content-type
- Añade todos los encabezados y valores necesarios y haz clic en Probar conexión. Cuando la conexión se haya establecido correctamente, puedes hacer clic en Añadir.
Ahora, tu herramienta SIEM debería confirmar la conexión y empezar a recibir datos de NinjaOne.

Gestión de webhooks
Para pausar o cancelar la conexión del webhook con tu SIEM, puedes seleccionar uno o varios webhooks y hacer clic en Deshabilitar. El estado Deshabilitado significa que el webhook no está enviando activamente ningún evento al destino.
Para reiniciar la conexión, selecciona el webhook y haz clic en Habilitar. Solo puedes restablecer una conexión a la vez.

Eliminar un webhook es irreversible, por lo que recomendamos utilizar la función Deshabilitar, excepto si la conexión se ha establecido por error.
Resolver errores de estado de los webhooks
Tu webhook aparece en la página que indica su estado actual, que puede ser Habilitado, Deshabilitado o Error. Si aparece el estado Error, pasa el cursor del ratón por encima del texto para ver la ayuda emergente, que incluye un breve resumen del problema para facilitar su resolución. Los errores pueden deberse a límites de solicitudes, una autenticación incorrecta o a una carga útil anómala.

Ver las organizaciones asociadas a tu webhook
Cuando hayas añadido el webhook, podrás consultar información general en la pestaña Webhooks de la aplicación SIEM Exporter. La tabla muestra el número de organizaciones que tienen acceso al webhook. Haz clic en el número para abrir el cuadro de diálogo Organizaciones, donde podrás seleccionar el nombre de la organización para acceder a su panel de control.

Configurar las actividades del sistema SIEM
Hemos incorporado varias acciones del sistema para SIEM Exporter, de modo que puedes notificar a los técnicos, actualizar los canales de notificación o crear tickets para determinados eventos. Para obtener más información sobre la configuración de la actividad del sistema, consulta NinjaOne Endpoint Management: Canales de notificación y alertas en el Dojo.

El Dojo de Ninjaone
Para obtener más información, consulta el Dojo de NinjaOne.
