Qué es Affinity
RolAnalista | AdministradorLectura6 min
Affinity lleva tus logs de seguridad desde la ingesta cruda hasta la respuesta a incidentes en una sola plataforma: ingesta, normalización, detección, alertas e investigación.
Para qué sirve
Affinity es una plataforma de operaciones de seguridad (SIEM) gestionada. Centraliza los logs de tu infraestructura cloud y tus aplicaciones, los normaliza a un esquema común y te permite detectar amenazas, investigar con SQL y responder incidentes desde una sola consola. La infraestructura la opera Solidarity Labs, de modo que tu equipo se concentra en detectar y responder en lugar de mantener servidores.
Propuesta de valor
| Beneficio | Qué obtiene el usuario |
|---|---|
| Visibilidad unificada | Logs de AWS, Google Workspace, GitHub y Azure normalizados en un mismo workspace de investigación. |
| Búsqueda con SQL | Consultá millones de eventos con SQL Presto, con editor y constructor visual de queries. |
| Detección continua | Reglas SQL programadas que generan alertas accionables con severidad y contexto. |
| Alertas y triage | Gestioná alertas con estados, responsables y trazabilidad de principio a fin. |
| Respuesta a incidentes | Extraé y enriquecé IOCs, y consultalos directamente en tus logs. |
| Notificaciones | Avisos automáticos a Slack, Discord, Telegram o Jira cuando una regla dispara. |
Cómo funciona Affinity
- 1. Conectás tus fuentes. Creás integraciones por S3 o por API y Affinity ingesta los logs de forma continua.
- 2. Se normalizan a OCSF. Cada evento se mapea al esquema OCSF (Open Cybersecurity Schema Framework), así campos como
actor_user_name,src_endpoint_ipoactivity_namesignifican lo mismo en todas tus fuentes. - 3. Se almacenan y consultan. Los datos se guardan en formato columnar (parquet) y se consultan con SQL Presto.
- 4. Se detectan amenazas. Tus reglas de detección evalúan los datos en intervalos definidos y generan alertas cuando hay coincidencias.
- 5. Investigás y respondés. Las alertas se notifican por el canal que elijas y se investigan en Logs o en Incident Response.
Fuentes de datos que podés conectar
- AWS: CloudTrail, VPC Flow, WAF, ALB, GuardDuty y RDS audit, entre otras.
- Google Workspace: Login, Drive, Token, Admin y Alert Center.
- GitHub: audit logs de organización y de enterprise.
- Azure: consultas de Log Analytics.
- Fuentes propias: cualquier origen en S3 mediante una integración personalizada.
Para quién es Affinity
- Analistas: investigan alertas y logs, y coordinan la respuesta a incidentes.
- Administradores: gestionan integraciones, reglas de detección, notificaciones y usuarios.
- Pensado para equipos que necesitan capacidades SIEM modernas sin operar la infraestructura por su cuenta.
- Al iniciar sesión llegás a Security Alerts (
/alerts-view), tu punto de partida diario.