Objetivo
Este artículo explica lo que Securantis entiende por «análisis», «alertas» y «eventos», cómo llegan estos elementos a su área de cliente, por qué sus marcas temporales pueden diferir y cómo reaccionar. Está dirigido a los administradores de cuenta que gestionan varios sitios y licencias desde el área de cliente Securantis.
Por qué es importante
Comprender estos conceptos le ayuda a:
- interpretar correctamente un informe o una notificación;
- determinar si una acción (suspensión de licencia, envío de alerta, creación de una licencia) proviene de un escaneo, de un webhook o de una acción manual;
- diagnosticar desfases temporales y retrasos en las alertas.
Definiciones y roles
-
Análisis: resultado de un escaneo o de una comprobación ejecutada por el agente instalado en su sitio (o por un análisis en la nube). Un análisis produce un informe estructurado (archivos detectados, vulnerabilidades, actividades sospechosas) y puede generar eventos.
-
Evento: entrada cruda o estructurada que representa una acción o un estado (por ejemplo: petición bloqueada, modificación de un archivo, conexión administrativa correcta/incorrecta, cambio de licencia). Los eventos constituyen la materia prima que se muestra en los registros y son útiles para las investigaciones.
-
Alerta: notificación derivada de uno o varios eventos/análisis. Una alerta está destinada a llamar la atención (por correo electrónico, panel o resumen) cuando se desencadena un umbral o una regla.
Flujo de datos (simplificado)
- El agente en el sitio ejecuta un análisis o detecta un evento localmente.
- El agente envía los datos (eventos/informe de análisis) al cloud Securantis.
- El cloud normaliza y almacena estas entradas, las correlaciona y puede generar alertas según sus ajustes.
- Las alertas se envían (o se ponen en cola) y son visibles en el área de cliente.
Observaciones sobre la sincronización de licencias y eventos externos
-
Los eventos procedentes de servicios externos (por ejemplo, una notificación de pago de Stripe) son tratados por mecanismos distintos que pueden modificar el estado de las licencias (creación, suspensión, reactivación). Estos tratamientos están diseñados para evitar duplicados (bloqueo/transacción) y se basan en el estado actual de la suscripción.
-
Algunas acciones automáticas de suspensión de licencia se desencadenan por eventos de facturación (por ejemplo, fallo de pago o cancelación de suscripción). La suspensión impide el uso de las licencias, pero la decisión final de restaurar o eliminar una licencia sigue siendo humana.
Marcas temporales: por qué las fechas pueden diferir
Pueden aparecer varias marcas temporales para una misma entrada:
- marca temporal fuente: momento en que el evento se observó en el sitio (por el agente) o por un servicio externo;
- marca temporal de ingestión: momento en que Securantis recibió y persistió el evento;
- marca temporal de visualización: transformación local (por ejemplo en el navegador) que puede aplicar una zona horaria o un formato distinto.
Causas frecuentes de desfase
- Hora local del agente no sincronizada (NTP ausente): el agente puede marcar un evento con una hora local incorrecta.
- Latencia de red o colas: un informe de análisis voluminoso puede tardar unos instantes en llegar y ser procesado antes de aparecer. Los envíos de correo electrónico siguen la cola de envío y pueden demorarse.
- Webhooks y reintentos: los webhooks externos (pagos) pueden reenviarse; el servicio filtra las repeticiones pero la marca temporal de Stripe sigue ligada al evento original.
Cómo leer correctamente la información temporal
- Verifique el origen de la entrada (agente vs servicio externo). El origen generalmente se indica en el detalle del evento.
- Prefiera la marca temporal fuente para analizar la cronología en el sitio (p. ej., una intrusión).
- Use la marca temporal de ingestión para reconstruir cuándo Securantis tomó efectivamente conocimiento del evento (útil para correlacionar con acciones automatizadas, como una suspensión de licencia).
- Si ve varias marcas temporales, tenga en cuenta que reflejan etapas diferentes del procesamiento y que un ligero desfase es normal.
Parámetros prudentes y buenas prácticas
- Sincronización horaria: asegúrese de que sus servidores/sitios utilicen NTP o un servicio de tiempo fiable. Un reloj del sistema correcto reduce los falsos diagnósticos.
- Reglas de alerta: privilegie umbrales razonables (evite ser notificado ante la primera anomalía no confirmada). Configure destinatarios precisos para las alertas críticas.
- Supervisión de colas: si gestiona un gran parque de sitios, supervise los tiempos de entrega de los informes y los correos electrónicos (retrasos frecuentes indican saturación o un problema de infraestructura).
Errores frecuentes y diagnósticos rápidos
- Alerta recibida con retraso: compruebe el estado del agente, la conectividad de red y las métricas de procesamiento en el cloud. Confirme si el agente envió efectivamente el evento (logs del agente).
- Marca temporal del agente fuera de lugar: confirme la configuración NTP/hora del servidor y la zona horaria del SO.
- Aparición de duplicados de eventos: controle si el agente se reinició y reenvió datos; verifique si webhooks externos se reemitieron. El sistema intenta evitar duplicados, pero casos simultáneos pueden producir entradas próximas.
- Modificación inesperada de licencias tras un pago: consulte el historial de eventos relacionados con la facturación. Los estados de suscripción y los webhooks de pago (éxito/fallo/cancelación) son los desencadenantes habituales. Es posible realizar una sincronización manual desde el área de cliente si es necesario.
Resolución de problemas paso a paso
- Identifique el elemento problemático (alerta faltante/retrasada, marca temporal incoherente, licencia suspendida).
- Consulte el detalle del evento/alerta en el área de cliente para conocer el origen (agente, cloud, servicio tercero).
- Si el origen es el agente: verifique el estado y los logs del agente en el sitio, la sincronización horaria y la conectividad.
- Si el origen es externo (pago): verifique las notificaciones del proveedor (p. ej. Stripe) y la correspondencia en el historial de facturación.
- Para suspensiones o creaciones de licencias, consulte el historial de licencias: verá el contexto (suscripción, cantidad, momento de la sincronización).
- Si es necesario, inicie una sincronización manual de las licencias desde el área de cliente para forzar la conciliación inmediata.
Precauciones y reglas de seguridad
- Las cuarentenas, restauraciones y eliminaciones de archivos siempre exigen una decisión humana. Securantis no elimina ni restaura automáticamente elementos críticos sin confirmación explícita.
- Nunca transmita contraseñas o claves secretas por correo electrónico o chat. Para cualquier acceso necesario a una intervención de pago, utilizamos el área de cliente segura tras el pago.
Cuándo contactar con el soporte
Contacte con el soporte Securantis cuando:
- constate desfases sistemáticos de marcas temporales tras verificar NTP;
- los eventos/análisis esperados no aparecen a pesar de que un agente esté en línea;
- licencias suspendidas sin un evento de facturación aparente;
- necesite ayuda para interpretar una serie de alertas correlacionadas.
Información a proporcionar para acelerar la ayuda
- identificador del sitio/licencia afectado;
- marcas temporales (fuente y de ingestión) de los eventos o alertas;
- captura de pantalla del detalle de la alerta;
- estado y versión del agente instalado y hora local del servidor.
Resultado esperado tras la intervención
Tras la verificación, recibirá:
- explicación de la cronología (origen y marcas temporales);
- medida correctiva (ajuste del agente, corrección de NTP, re-sincronización de licencias) o recomendaciones si se requiere una acción manual;
- seguimiento hasta la resolución o indicación de intervención de pago si es necesario.
Resumen
Análisis, eventos y alertas son capas complementarias: los análisis producen eventos, los eventos alimentan las alertas. Las marcas temporales corresponden a etapas distintas (fuente e ingestión) y ligeros desfases son normales. Verifique la sincronización horaria y la conectividad de los agentes antes de abrir un ticket para ahorrar tiempo. El soporte está a su disposición si necesita un diagnóstico profundo o una intervención asistida.