Vista Previa Pública de LogTotal: Análisis Gratuito y Privado de Registros de Seguridad en Menos de un Minuto

Vista Previa Pública de LogTotal: Análisis Gratuito y Privado de Registros de Seguridad en Menos de un Minuto

SOC Prime Team
SOC Prime Team linkedin icon Seguir

Los equipos de seguridad no tienen escasez de datos, tienen una inundación de datos. Un solo incidente puede lanzar cientos de miles, a veces millones, de eventos de registro, y darles sentido bajo presión de tiempo es exactamente el tipo de trabajo que rompe tanto a las personas como a las herramientas. SOC Prime construyó LogTotal para aliviar esa presión, sin pedir a los equipos que entreguen la evidencia en bruto para hacerlo.

El problema: cada solicitud de «envíanos los registros» es una decisión de privacidad

Eventos de endpoint, registros de identidad, trazas de auditoría en la nube, syslog, Registros de Eventos de Windows, aplicación JSON: este es el material bruto de la detección, caza y respuesta. Cuando algo falla, la primera petición casi siempre es la misma: envíe los registros.

Esa solicitud solía permanecer dentro de un entorno cerrado. Ahora, rara vez lo hace. Los registros se adjuntan a tickets de proveedores, se dejan en herramientas de colaboración, se suben a analizadores SaaS, se pegan en ventanas de chat de IA, se copian en espacios de trabajo compartidos. Cada salto amplía el círculo de personas, sistemas y jurisdicciones que pueden ver los valores originales.

El riesgo es fácil de pasar por alto porque los registros parecen operativos en lugar de confidenciales. En la práctica, un evento de autenticación puede llevar un nombre de usuario, una IP de origen, un nombre de estación de trabajo, una cookie de sesión y un token de portador en un encabezado de Autorización. Un registro cercano a pagos puede contener un número con forma de PAN. Una ruta de archivo de Windows puede filtrar un nombre de usuario de directorio personal. Un campo etiquetado como UserName o x-api-key a menudo contiene el valor en texto claro, incluso cuando el resto de la línea parece inofensivo. Bajo el RGPD y regímenes similares, la mayoría de eso cuenta como datos personales, y un token o clave filtrada no es un registro histórico, es una vía de acceso viva.

Rechazar compartir los registros y ralentizas la investigación. Compártelos en bruto y arriesgas violar la política, contratos o regulaciones. La redacción manual no escala, no es consistente entre analistas y a menudo elimina los identificadores exactos que una investigación necesita para correlacionar eventos.

Esto no es hipotético. SOC Prime construyó LogTotal en parte como respuesta al incidente de seguridad de HuggingFace de julio de 2026, en el cual el intento del equipo de enviar aproximadamente 17,000 eventos a modelos de IA de frontera fue bloqueado por guardas, lo que forzó un recurso a un modelo GLM local con requisitos de GPU y VRAM que la mayoría de las organizaciones simplemente no tienen. LogTotal está construido para manejar ese mismo trabajo, hasta 1,700,000 eventos, sin que nadie necesite acceso a modelos de frontera o un clúster privado de GPU.

Por qué la redacción simple no se sostiene

La mayoría de los enfoques de redacción fallan en una de dos direcciones.

Enmascaramiento estático —convertir cada IP en el mismo marcador, cada usuario en USUARIO— destruye lo que hace posible la investigación: la correlación. Si diez inicios de sesión fallidos se reducen al mismo token idéntico, deja de ser posible diferenciar una única cuenta comprometida de un ataque de rociado de credenciales que afecta a diez personas diferentes.

Buscar y reemplazar simples falla en la otra dirección. Pierde valores en codificaciones inusuales o JSON anidados, y sobreredacta cosas que solo parecen sensibles: números de versión con forma de IPs, UUIDs usados como IDs de mensaje, nombres de host bien conocidos que no son sensibles. El hash sin clave no lo resuelve tampoco: un hash en bruto de un valor común puede ser revertido por adivinación de diccionario, y hashes idénticos sin sal entre diferentes organizaciones pueden accidentalmente vincular incidentes no relacionados.

LogTotal fue construido para evitar ambos modos de falla.

Cómo funciona realmente

  1. La sanitización ocurre localmente, en tu navegador, antes de que se envíe cualquier cosa a cualquier lugar. Puedes descargar el registro sanitizado en cualquier momento; siempre tienes una copia limpia de exactamente lo que se analizó.
  2. Tus archivos nunca salen de tu control sin estar sanitizados, y no se almacena nada. LogTotal no retiene tus registros después del análisis, y SOC Prime no lo necesita, la plataforma no está entrenando con tus datos.
  3. Sube en tu formato nativo. LogTotal detecta automáticamente EVTX, CEF, JSON/NDJSON y syslog, sin necesidad de conversión manual.
  4. Tus eventos sanitizados se correlacionan a escala. LogTotal los ejecuta contra aproximadamente 1,000,000 reglas de detección y un conjunto de datos de 13,000 etiquetas, luego aplica Reglas Sigma de Orden Superior y correlación de IA agente para conectar eventos relacionados en una imagen coherente, hasta 1,7 millones de eventos, en menos de un minuto.
  5. Obtienes una investigación, no un volcado. Los resultados se estructuran como hallazgos en el sitio de LogTotal, no una pared de coincidencias en bruto.

Sin embargo, la sanitización de registros es solo la primera etapa de LogTotal una vez que esté fuera de la vista previa. Próximamente habrá algo aún más poderoso: registros sanitizados verificados contra decenas de miles de reglas de comportamiento, con coincidencias correlacionadas alrededor de las reglas Sigma de Orden Superior para amenazas activas.

Donde los equipos pueden usar esto

  • Respuesta a incidentes con retenedores externos. Sanitiza un paquete de registros con una clave que retienes. El retén aún puede agrupar hosts, usuarios y direcciones, y puedes mapear los tokens de vuelta internamente si una identidad específica necesita ser nombrada en un informe privilegiado.
  • Soporte de proveedor y casos TAC. «El archivo de registro que muestra el error» es famoso por contener detalles del entorno no relacionados con el ticket. Sanitizar antes de adjuntarlo reduce la divulgación accidental sin convertir el archivo en ruido.
  • Ingeniería de detección y prueba de reglas. Los registros de muestra son cómo se escriben y validan las detecciones, y cómo las identidades de producción se filtran en el historial de git, artefactos de CI y entornos de demostración. Sanitizar fixtures una vez, con una clave compartida dentro del equipo, mantiene los ejemplos correlacionables mientras elimina secretos.
  • Compartir pre-SIEM o pre-ingesta en un lago. No todos los pipelines necesitan un procesador comercial para redactar un archivo por lotes. Para exportaciones, búsquedas únicas y transferencias entre equipos, un sanitizador local es el control que la gente realmente usará.
  • RGPD y revisiones de privacidad. La seudonimización no es una exención general, pero reemplazar identificadores con tokens clave antes de que un archivo salga de la organización es una medida técnica concreta, una que puedes señalar y describir: lo que se eliminó, lo que se retuvo, cómo se generaron los tokens, quién tiene la clave.
  • Análisis asistido por IA sin exponer la telemetría en bruto. Ya sea que el destino sea LogTotal, un modelo interno o un entorno restringido de proveedor, la pregunta es la misma: ¿necesita el modelo la contraseña real, o necesita saber que había un secreto presente y que el mismo usuario tocó tres hosts?

Prueba LogTotal

La Plataforma SOC Prime existe para ayudar a los equipos de seguridad a anticiparse, detectar, validar y responder a las amenazas más rápido. Esa misión nunca ha requerido recolectar secretos de los clientes. LogTotal la extiende al análisis privado de eventos a escala comunitaria. 

Los equipos de seguridad no deberían tener que elegir entre una investigación exhaustiva y una historia de manejo de datos defendible. Sanitiza primero. Correlaciona en tokens. Mantén la clave. Analiza la evidencia que queda.

Explora LogTotal en https://logtotal.com

Únete a la Plataforma SOC Prime para mejorar la visibilidad frente a las amenazas más relevantes para tu negocio. Para ayudarte a comenzar y obtener valor inmediato, programa una reunión ahora con los expertos de SOC Prime.

Únete a la plataforma Detection as Code de SOC Prime para mejorar la visibilidad de las amenazas más relevantes para tu negocio. Para ayudarte a comenzar y obtener valor inmediato, programa una reunión ahora con los expertos de SOC Prime.