APIs aplicadas a la automatización de seguridad Autenticación y control de acceso en APIs
Unidad II, temas 2.2 y 2.3
Empezar
2.2.1/2 Concepto de Application Programming Interface (API) y arquitectura REST
De la práctica a la teoría
Laboratorio Shuffle
Ustedes ya conectaron herramientas usando "Apps" en Shuffle. Esos nodos de conexión que arrastraron no son más que implementaciones gráficas de APIs.Hoy entenderemos qué sucede bajo el capó cuando una alerta de EDR viaja hacia el SOAR para iniciar un flujo de respuesta automático.
Concepto de APIs y Arquitectura REST
Una API (Application Programming Interface, Interfaz de Programación de Aplicaciones) es un conjunto de reglas que permite que dos aplicaciones se comuniquen entre sí, en seguridad, la arquitectura dominante es REST donde: Cada petición es independiente, Usa estándares web (HTTP), todo (una alerta, un usuario) es un "recurso" con una URL única.
Actividad
Durante esta clase se presentarán mini desafíos con el objetivo de practicar los conceptos aprendidos y poner a prueba los conocimientos adquiridos. Para responder, solo debe hacer clic en la opción que considere correcta. Si su respuesta es incorrecta, el sistema se lo notificará y lo devolverá a la diapositiva anterior; de lo contrario, se le indicará que su respuesta es acertada y podrá continuar. Recolecte todos los huevos de gallina y complete esta actividad
Comenzar
Pregunta 1/4
Si un sistema de tickets nos obliga a mantener una sesión abierta (con cookies de login) para poder enviar una alerta, ¿Es esto una arquitectura REST pura?
A. No, porque REST debe ser Stateless (Sin estado).
B. Sí, porque usa el protocolo HTTP.
Recolectar
C. Depende de si usa JSON o no.
2.2.3 Métodos de comunicación en APIs
Los Verbos de la Automatización
Para la gestión de incidentes, el método PUT es fundamental, su función es la actualización completa de un recurso existente.
El método más delicado es DELETE. Como su nombre indica, se utiliza para eliminar un recurso específico.
Cuando pasamos a la acción, usamos POST, este es el corazón de la creación en la automatización.
El primer método es GET, que se utiliza exclusivamente para la lectura de recursos.
En la automatización de seguridad, el protocolo HTTP (Hypertext Transfer Protocol, Protocolo de transferencia de hipertexto) actúa como el vehículo que transporta las instrucciones.
+importante
Pregunta 2/4
¿Qué riesgo hay al usar un GET para borrar un usuario?
El principal riesgo es que el método GET es más lento que POST.
Recolectar
El problema es que GET no permite enviar datos, por lo que no se puede identificar correctamente al usuario que se desea eliminar
El problema es que causa exposición de datos y falta de integridad.
2.3.1/2 Datos estructurados en sistemas de seguridad y formato JSON
El gran formato JSON
Datos estructurados en sistemas de seguridad
Para que una herramienta de seguridad pueda "hablar" con otra, no pueden simplemente enviarse texto plano. Necesitamos Structured Data (Datos estructurados). Estos son datos que han sido organizados en un formato predefinido o Schema (Esquema), lo que permite que una máquina sepa exactamente dónde encontrar la dirección IP de origen, el nombre de usuario o la marca de tiempo de un evento sin tener que "adivinar" entre miles de líneas de logs.
Formato JSON (JavaScript Object Notation)
El estándar de oro para este intercambio es JSON (JavaScript Object Notation, Notación de objetos de JavaScript). Es un formato de texto ligero, independiente del lenguaje, que utiliza una estructura de Key-value pair (Par clave-valor). Por ejemplo, "ip_address": "192.168.1.1". Es fácil de leer para un humano y extremadamente rápido de procesar para una computadora, lo que lo hace ideal para la orquestación en tiempo real.
Pregunta 3/4
¿Cuál es la ventaja principal de usar JSON sobre texto plano al automatizar tareas de seguridad?
Es el único formato que permite el cifrado de datos en tránsito.
Es un formato legible por máquinas (Machine-readable) gracias a su estructura de clave-valor.
Recolectar
Consume más ancho de banda, permitiendo una mayor visibilidad de red.
2.3.3/4 Intercambio de información entre herramientas de seguridad y procesamiento de datos para automatización de tareas
Deep Dive: Intercambio de Información
2.3.3/4 Deep Dive: Intercambio de Información
2.2.4 Autenticación y control de acceso en APIs
Seguridad en las APIs
Autenticación y control de acceso en APIs
ncluso con los mejores datos, la seguridad de la conexión es prioritaria. Debemos diferenciar entre Authentication (Autenticación), que confirma la identidad del sistema que llama (¿Quién eres?), y Authorization (Autorización), que determina qué acciones tiene permitido realizar (¿Qué puedes hacer?). Para esto, las APIs utilizan mayoritariamente API Keys o Bearer Tokens (Fichas de acceso al portador), que son cadenas alfanuméricas únicas que actúan como una credencial digital en cada petición.
¿Conoces los estándares?
Pregunta 4/4
¿Qué proceso permite vincular un campo de origen (por ejemplo: src_ip) con uno de destino en el SOAR para asegurar que herramientas distintas se entiendan?
Data Serialization (Serialización de datos)
Recolectar
Data Mapping (Mapeo de datos)
Data Enrichment (Enriquecimiento de datos)
¡Buen trabajo! Las gallinas felices y tu actividad completada.
Co, co, co...
FIN
La importancia de la estructura radica en la capacidad de búsqueda y filtrado. En un SOC, la velocidad es vida; si los datos están estructurados, el motor de automatización puede aplicar reglas lógicas instantáneamente (por ejemplo: "Si el campo risk_score es mayor a 80, bloquea al usuario"). Sin esta estructura, el sistema tendría que realizar un proceso de Parsing (Análisis sintáctico) costoso y propenso a errores cada vez que recibe una alerta.
Para implementaciones más robustas y modernas, se utiliza el estándar OAuth 2.0, que permite una delegación de acceso segura sin compartir contraseñas maestras. Un concepto vital aquí es el Least Privilege (Menor privilegio): una integración entre un SOAR y un Active Directory (Directorio Activo) no debería usar una cuenta de "Administrador de Dominio", sino una credencial de API limitada mediante Scopes (Alcances) específicos, permitiendo, por ejemplo, solo deshabilitar usuarios pero nunca borrarlos o cambiar contraseñas de otros administradores.
JSON permite el uso de Arrays (Arreglos) y objetos anidados, lo que le da una jerarquía poderosa. En una alerta de seguridad compleja, podemos tener un objeto principal "Incidente" que contenga un arreglo de "Observables" (IPs, hashes, dominios). Este proceso de convertir objetos de una aplicación a una cadena de texto JSON se llama Serialization (Serialización), y es lo que permite que una alerta de un EDR viaje por la red y sea entendida perfectamente por tu Shuffle SOAR.
APIs y Procesamiento de Información en Seguridad
Kevin Altamiranda
Created on April 29, 2026
Start designing with a free template
Discover more than 1500 professional designs like these:
View
Online Education Dossier
View
Online Course Dossier
View
Company Dossier
View
Corporate Brand Book
View
Professional Project Dossier
View
Basic Shapes Dossier
View
Color Shapes Dossier
Explore all templates
Transcript
APIs aplicadas a la automatización de seguridad Autenticación y control de acceso en APIs
Unidad II, temas 2.2 y 2.3
Empezar
2.2.1/2 Concepto de Application Programming Interface (API) y arquitectura REST
De la práctica a la teoría
Laboratorio Shuffle
Ustedes ya conectaron herramientas usando "Apps" en Shuffle. Esos nodos de conexión que arrastraron no son más que implementaciones gráficas de APIs.Hoy entenderemos qué sucede bajo el capó cuando una alerta de EDR viaja hacia el SOAR para iniciar un flujo de respuesta automático.
Concepto de APIs y Arquitectura REST
Una API (Application Programming Interface, Interfaz de Programación de Aplicaciones) es un conjunto de reglas que permite que dos aplicaciones se comuniquen entre sí, en seguridad, la arquitectura dominante es REST donde: Cada petición es independiente, Usa estándares web (HTTP), todo (una alerta, un usuario) es un "recurso" con una URL única.
Actividad
Durante esta clase se presentarán mini desafíos con el objetivo de practicar los conceptos aprendidos y poner a prueba los conocimientos adquiridos. Para responder, solo debe hacer clic en la opción que considere correcta. Si su respuesta es incorrecta, el sistema se lo notificará y lo devolverá a la diapositiva anterior; de lo contrario, se le indicará que su respuesta es acertada y podrá continuar. Recolecte todos los huevos de gallina y complete esta actividad
Comenzar
Pregunta 1/4
Si un sistema de tickets nos obliga a mantener una sesión abierta (con cookies de login) para poder enviar una alerta, ¿Es esto una arquitectura REST pura?
A. No, porque REST debe ser Stateless (Sin estado).
B. Sí, porque usa el protocolo HTTP.
Recolectar
C. Depende de si usa JSON o no.
2.2.3 Métodos de comunicación en APIs
Los Verbos de la Automatización
Para la gestión de incidentes, el método PUT es fundamental, su función es la actualización completa de un recurso existente.
El método más delicado es DELETE. Como su nombre indica, se utiliza para eliminar un recurso específico.
Cuando pasamos a la acción, usamos POST, este es el corazón de la creación en la automatización.
El primer método es GET, que se utiliza exclusivamente para la lectura de recursos.
En la automatización de seguridad, el protocolo HTTP (Hypertext Transfer Protocol, Protocolo de transferencia de hipertexto) actúa como el vehículo que transporta las instrucciones.
+importante
Pregunta 2/4
¿Qué riesgo hay al usar un GET para borrar un usuario?
El principal riesgo es que el método GET es más lento que POST.
Recolectar
El problema es que GET no permite enviar datos, por lo que no se puede identificar correctamente al usuario que se desea eliminar
El problema es que causa exposición de datos y falta de integridad.
2.3.1/2 Datos estructurados en sistemas de seguridad y formato JSON
El gran formato JSON
Datos estructurados en sistemas de seguridad
Para que una herramienta de seguridad pueda "hablar" con otra, no pueden simplemente enviarse texto plano. Necesitamos Structured Data (Datos estructurados). Estos son datos que han sido organizados en un formato predefinido o Schema (Esquema), lo que permite que una máquina sepa exactamente dónde encontrar la dirección IP de origen, el nombre de usuario o la marca de tiempo de un evento sin tener que "adivinar" entre miles de líneas de logs.
Formato JSON (JavaScript Object Notation)
El estándar de oro para este intercambio es JSON (JavaScript Object Notation, Notación de objetos de JavaScript). Es un formato de texto ligero, independiente del lenguaje, que utiliza una estructura de Key-value pair (Par clave-valor). Por ejemplo, "ip_address": "192.168.1.1". Es fácil de leer para un humano y extremadamente rápido de procesar para una computadora, lo que lo hace ideal para la orquestación en tiempo real.
Pregunta 3/4
¿Cuál es la ventaja principal de usar JSON sobre texto plano al automatizar tareas de seguridad?
Es el único formato que permite el cifrado de datos en tránsito.
Es un formato legible por máquinas (Machine-readable) gracias a su estructura de clave-valor.
Recolectar
Consume más ancho de banda, permitiendo una mayor visibilidad de red.
2.3.3/4 Intercambio de información entre herramientas de seguridad y procesamiento de datos para automatización de tareas
Deep Dive: Intercambio de Información
2.3.3/4 Deep Dive: Intercambio de Información
2.2.4 Autenticación y control de acceso en APIs
Seguridad en las APIs
Autenticación y control de acceso en APIs
ncluso con los mejores datos, la seguridad de la conexión es prioritaria. Debemos diferenciar entre Authentication (Autenticación), que confirma la identidad del sistema que llama (¿Quién eres?), y Authorization (Autorización), que determina qué acciones tiene permitido realizar (¿Qué puedes hacer?). Para esto, las APIs utilizan mayoritariamente API Keys o Bearer Tokens (Fichas de acceso al portador), que son cadenas alfanuméricas únicas que actúan como una credencial digital en cada petición.
¿Conoces los estándares?
Pregunta 4/4
¿Qué proceso permite vincular un campo de origen (por ejemplo: src_ip) con uno de destino en el SOAR para asegurar que herramientas distintas se entiendan?
Data Serialization (Serialización de datos)
Recolectar
Data Mapping (Mapeo de datos)
Data Enrichment (Enriquecimiento de datos)
¡Buen trabajo! Las gallinas felices y tu actividad completada.
Co, co, co...
FIN
La importancia de la estructura radica en la capacidad de búsqueda y filtrado. En un SOC, la velocidad es vida; si los datos están estructurados, el motor de automatización puede aplicar reglas lógicas instantáneamente (por ejemplo: "Si el campo risk_score es mayor a 80, bloquea al usuario"). Sin esta estructura, el sistema tendría que realizar un proceso de Parsing (Análisis sintáctico) costoso y propenso a errores cada vez que recibe una alerta.
Para implementaciones más robustas y modernas, se utiliza el estándar OAuth 2.0, que permite una delegación de acceso segura sin compartir contraseñas maestras. Un concepto vital aquí es el Least Privilege (Menor privilegio): una integración entre un SOAR y un Active Directory (Directorio Activo) no debería usar una cuenta de "Administrador de Dominio", sino una credencial de API limitada mediante Scopes (Alcances) específicos, permitiendo, por ejemplo, solo deshabilitar usuarios pero nunca borrarlos o cambiar contraseñas de otros administradores.
JSON permite el uso de Arrays (Arreglos) y objetos anidados, lo que le da una jerarquía poderosa. En una alerta de seguridad compleja, podemos tener un objeto principal "Incidente" que contenga un arreglo de "Observables" (IPs, hashes, dominios). Este proceso de convertir objetos de una aplicación a una cadena de texto JSON se llama Serialization (Serialización), y es lo que permite que una alerta de un EDR viaje por la red y sea entendida perfectamente por tu Shuffle SOAR.