Notificaciones
Configura notificaciones basadas en reglas con disparadores, alcance por dominio y destinos como email, webhooks, Slack, Discord, Jira, Linear y S3.
¿Qué son las configuraciones de notificación?
Las configuraciones de notificación son alertas basadas en reglas que te permiten definir qué dispara una notificación, a qué dominios se aplica y dónde se entrega la notificación. Se gestionan a nivel de equipo desde Team Settings > Notifications.
Cada configuración consta de tres partes:
- Disparador - el tipo de evento que activa la notificación (por ejemplo, un script malicioso detectado)
- Alcance de dominio - a qué dominios se aplica la regla (todos los dominios o algunos específicos)
- Destinos - dónde se envía la notificación (email, webhook, Slack, Jira, Linear o S3)
Puedes crear múltiples configuraciones de notificación por equipo, cada una con diferentes disparadores, alcances y destinos.
Crear una configuración de notificación
- Abre el panel de control y navega a Team Settings
- Selecciona la pestaña Notifications
- Haz clic en Create Notification Config
- Ingresa un Rule Name (por ejemplo, “Monitor PCI compliance” o “Slack alerts for threats”)
- Selecciona un disparador de la Trigger Library
- Configura el alcance de dominio - elige todos los dominios (incluyendo los futuros) o selecciona dominios específicos
- Agrega uno o más destinos en “Send To”
- Configura los ajustes de cada destino en el panel de Configuration
- Haz clic en Save o Save & Test para crear la configuración
Save & Test crea la configuración de notificación y envía inmediatamente una notificación de prueba a todos los destinos configurados, para que puedas verificar que todo funciona correctamente.
Trigger library
Esta página documenta los 12 tipos de disparadores de notificación. La trigger library en sí muestra 11 de ellos cuando creas una configuración de notificación, porque Fingerprint Export se configura desde Settings > Device Intelligence. Dos de esos 11 solo aparecen para los equipos que tienen la función Resources inventory, así que un equipo sin ella ve 9. Algunos disparadores entregan notificaciones de inmediato, mientras que otros agrupan eventos en un resumen.
La entrega es una propiedad de la regla, no del disparador. Existen cuatro horarios: Immediate, Hourly, Daily y Weekly. Cada disparador parte de un horario por defecto y, cuando admite más de uno, aparece un selector de horario junto a él en el panel When. La columna Entrega indica primero el valor por defecto y después los horarios que ese disparador acepta.
| Disparador | Descripción | Entrega |
|---|---|---|
| PCI Report | Entrega el informe PCI DSS de los dominios en alcance que tienen rutas de checkout configuradas. Una regla semanal se ejecuta los lunes y cubre la semana anterior; una regla diaria cubre el día anterior. Los dominios sin rutas de checkout se omiten. | Semanal por defecto. Diaria o semanal. |
| PCI Vendor Review Reminder | Se envía los jueves cuando los proveedores de scripts vistos en tus páginas de pago durante los últimos siete días siguen sin una decisión de revisión PCI DSS. El recordatorio incluye el número de proveedores pendientes y los primeros nombres. No se envía nada cuando no hay proveedores pendientes. | Semanal (jueves). Solo destinos de email. |
| Script Threat Detected | Se activa cuando el motor de reglas genera una alerta de amenaza sobre un script, con reglas como ofuscación, redirectores inyectados, keyloggers, mineros de criptomonedas, superposiciones falsas de checkout y código que lee campos de pago. Cualquier regla de alerta que no sea una de las de vulnerabilidad, lista gestionada, tag manager o conexiones salientes de más abajo llega bajo este disparador. | Inmediata. |
| Script Blocked by CSP | Un resumen de los informes de violación de Content Security Policy recopilados para los dominios en alcance, con el número de violaciones por dominio y las URL bloqueadas y directivas violadas más frecuentes. Una regla semanal se ejecuta los lunes y cubre la semana anterior; una regla diaria cubre el día anterior. No se envía nada si no hay violaciones en el periodo. | Semanal por defecto. Diaria o semanal. |
| Outbound Connections Pending Review | Un resumen que cuenta los hostnames salientes distintos observados en los dominios en alcance que tu equipo todavía no ha aprobado en Resources inventory. Una regla semanal se ejecuta los lunes sobre los últimos siete días; una regla diaria cubre el día anterior. No se envía nada si no hay nada pendiente. Requiere la función Resources inventory. | Semanal por defecto. Diaria o semanal. Solo destinos de email y webhook. |
| Malicious Outbound Connection | Se activa cuando una conexión saliente desde una de tus páginas monitorizadas alcanza un hostname incluido en la lista de amenazas gestionada por cside. Requiere la función Resources inventory. | Inmediata. |
| High-risk Vulnerability | La vía urgente de la detección de vulnerabilidades: se activa cuando un hallazgo se clasifica como malware o su severidad es alta o crítica. | Inmediata. |
| Vulnerable Script Detected | Se activa cuando un script coincide con una vulnerabilidad conocida de las bases de datos OSV o RetireJS y el hallazgo no es de alto riesgo, es decir, no es malware ni de severidad alta o crítica. Por defecto, los hallazgos cuya debilidad solo afecta al código de servidor o de compilación y cuya severidad es inferior a alta se quedan en el dashboard en lugar de generar una alerta; puedes desactivar ese filtro en la regla. | Semanal por defecto. Inmediata, diaria o semanal. Diaria y semanal se agrupan en un resumen. |
| Managed Flagged | Se activa cuando un script se sirve desde una URL, dominio, hostname o dirección IP incluidos en la lista de amenazas gestionada por cside. | Inmediata. |
| Malicious Tag Manager | Se activa cuando un script carga un ID de contenedor de Google Tag Manager incluido en la lista de amenazas gestionada por cside. | Inmediata. |
| Security Headers Changed | Se activa cuando las cabeceras de seguridad observadas en las páginas de checkout configuradas de un dominio difieren entre dos ventanas de observación consecutivas de 12 horas, incluida la desaparición de una cabecera. Solo se comprueban los dominios con rutas de checkout, y cada dominio y ventana se notifica una sola vez. | Inmediata. |
| Fingerprint Export | Escribe los fingerprints de Device Intelligence y los resultados de evaluación de riesgo de tu equipo en tu bucket de S3, como un lote diario, en JSONL o Parquet. Solo admite un destino Fingerprint S3 y se configura en Settings > Device Intelligence, no desde la trigger library. | Diaria. |
Las exportaciones de fingerprints de Device Intelligence a S3 se configuran desde Settings > Device Intelligence y no desde la trigger library anterior, y requieren un plan que incluya Device Intelligence. Las exportaciones se escriben diariamente en el destino S3 que configures ahí. Consulta la guía de exportación a S3 para más detalles.
Outbound Connections Pending Review y Malicious Outbound Connection solo aparecen en la trigger library para los equipos que tienen habilitada la función Resources inventory.
Disparadores inmediatos vs. de resumen
Los disparadores inmediatos envían una notificación en cuanto se procesa el evento. Úsalos para eventos críticos de seguridad como detecciones de amenazas, conexiones salientes maliciosas y vulnerabilidades de alto riesgo.
Los disparadores de resumen agrupan eventos y los entregan en un horario programado. Esto previene la fatiga de alertas para eventos de alta frecuencia como bloqueos CSP o hallazgos de vulnerabilidades rutinarias (severidad baja y media). Las vulnerabilidades de severidad alta o crítica y el malware siempre se entregan de inmediato bajo High-risk Vulnerability, sin importar cómo hayas configurado el disparador rutinario Vulnerable Script Detected.
Los resúmenes solo se envían cuando hay algo que informar. Un resumen diario cubre el día anterior y un resumen semanal se envía el lunes para la semana anterior, salvo PCI Vendor Review Reminder, que se envía el jueves.
Alcance de dominio
Cada configuración de notificación puede limitarse a dominios específicos o aplicarse a todos los dominios de tu equipo:
- Todos los dominios (incluyendo dominios futuros) - la regla se aplica a cada dominio de tu equipo, incluyendo cualquier dominio agregado posteriormente
- Dominios específicos - selecciona uno o más dominios de una lista. La regla solo se activa para eventos en esos dominios
Destinos
Los destinos definen dónde se entregan las notificaciones. Puedes agregar múltiples destinos a una sola configuración - por ejemplo, enviar alertas de amenazas tanto a Slack como a Jira simultáneamente.
| Destino | Descripción | Guía de configuración |
|---|---|---|
| Envía notificaciones a miembros del equipo o direcciones de email externas | Ver abajo | |
| Webhooks | Solicitudes HTTP POST con formato JSON, Slack o Discord | Guía de webhooks |
| S3 | Almacena notificaciones en buckets de AWS S3 | Guía de S3 |
| Jira | Crea automáticamente issues de Jira a partir de alertas | Guía de Jira |
| Linear | Crea automáticamente issues de Linear a partir de alertas | Guía de Linear |
Notificaciones por email
Email es un tipo de destino integrado. Al configurar un destino de email, puedes:
- Notificar a todos los miembros del equipo (incluyendo futuros miembros) - cada usuario de tu equipo recibe la notificación
- Seleccionar miembros individuales del equipo - elige usuarios específicos de tu equipo
- Agregar direcciones de email externas - reenvía notificaciones a direcciones fuera de tu equipo (por ejemplo, un sistema de tickets o SIEM)
Puedes combinar estas opciones - por ejemplo, notificar a todos los miembros del equipo y también reenviar a tu SIEM.
Integraciones
Algunos destinos (Jira, Linear) requieren que se conecte una integración de equipo antes de poder usarse como destinos:
- Ve a Team Settings > Integrations
- Haz clic en Connect junto al servicio (Jira o Linear)
- Sigue el flujo de autorización OAuth
- Una vez conectado, el destino estará disponible en tus configuraciones de notificación
Los destinos de Jira y Linear están incluidos en el plan Enterprise y disponibles como complemento para los planes Business. Contacta a ventas para más información.
También puedes enrutar alertas a través de la integración con Zapier para llegar a miles de herramientas posteriores. Zapier se conecta desde Team Settings > Integrations y se usa como disparador dentro de Zapier, en lugar de agregarse como destino en una configuración de notificación.
Probar notificaciones
Puedes probar tus configuraciones de notificación de dos formas:
- Save & Test - al crear o editar una configuración, haz clic en Save & Test para guardar la configuración y enviar una notificación de prueba a todos los destinos
- Probar configuración existente - desde la lista de configuraciones de notificación, activa una prueba para cualquier configuración guardada
Las notificaciones de prueba están claramente marcadas para que tu equipo sepa que no se requiere acción.
Gestionar configuraciones de notificación
Todas las configuraciones de notificación de tu equipo se listan en Team Settings > Notifications. Desde allí puedes:
- Crear nuevas configuraciones con el botón Create Notification Config
- Editar configuraciones existentes para cambiar disparadores, dominios o destinos
- Eliminar configuraciones que ya no necesites
- Habilitar o deshabilitar configuraciones sin eliminarlas
Todos los cambios se registran en los registros de auditoría de tu equipo.
Thanks for your feedback!