Diagramma interattivo

ARGOS Flow operativo

Dal log grezzo alla risposta SOAR: naviga le cinque fasi, clicca i nodi o usa i controlli per vedere come il dato attraversa la piattaforma.

ARGOS
Architettura — Una piattaforma, cinque fasi
01 · Ingest
Sorgenti SIEM
10Domini
43Vendor
141Event types
logs
02 · Read
Wazuh · Normalizzazione
data.argos.* · rule.groups:argos_<domain>_<event>
read
03 · Enrich
Provider
13Capability
44Provider
sync
ARGOS CORE
04 · Analyze · sei motori
SOC
Cases
UEBA
Scoring
MITRE
ATT&CK
D3FEND
Compliance
AI
Assistant
trigger
05 · Act
SOAR
7Capability
8Connettori
FASE 01 / 05 Ingest — sorgenti del SIEM
Firewall · 8
FortiGatePalo AltoCheck PointSophosWatchGuardMeraki MXpfSenseOPNsense
Endpoint EDR · 6
ESET InspectDefenderCrowdStrikeSentinelOneSophos CentralKaspersky
Switch L2/L3 · 5
Cisco IOSHPE ArubaHuaweiMikroTikUbiquiti
Cloud · 5
Microsoft 365AzureAWSGCPG. Workspace
Identity provider · 4
Active DirectoryEntra IDOktaG. Workspace ID
VoIP / PBX · 4
3CXAvayaCisco CUCMFreePBX
RADIUS / AAA · 3
FortiAuthenticatorFreeRADIUSMicrosoft NPS
Wireless · 2
Aruba InstantUbiquiti UniFi
Physical security · 6
HikvisionDahuaAxisBentelInim FirePaxton
Applications · 5
Web portalsREST APIWAFReverse proxyCRM / ERP
Le sorgenti cyber, IT e fisiche inviano eventi eterogenei al SIEM Wazuh e ai connettori ARGOS. La piattaforma normalizza i dati in 10 domini canonical con 43 vendor integrati: firewall, endpoint, identity, cloud, switch, wireless, VoIP, applications, sicurezza fisica e integrazioni custom. Aggiungere un nuovo brand significa scrivere un decoder e una mappatura canonical, non ridisegnare le regole SOC.
Domini interrogati — 10 / 10
firewallendpointidentitycloudswitchwirelessvoipapplicationsphysicalcustom
Esempio di query vendor-agnostic
data.argos.domain:firewall AND argos.event_type:DENY
I decoder e le rule Tecnotel trasformano ogni log nel namespace canonical data.argos.*. La stessa regola di detection — oltre 200 in libreria — funziona per FortiGate o pfSense, ESET o Defender, Cisco o Aruba. Vendor lock-in zero: aggiungere un brand = scrivere un decoder, non rifare le regole.
Endpoint inventory · 6
ESETDefenderCrowdStrikeSentinelOneSophosKaspersky
Asset CMDB · 1
GLPI
Endpoint vulns & software · 3
ESETCrowdStrikeSophos
Firewall mgmt · 5
FortiGateCheck PointPanoramapfSenseSophos
Identity users/admins/devices · 5
ADEntra IDOktaG. WorkspaceIntune
Monitoring hosts & alerts · 6
ZabbixCheckMKNagiosOpenNMSPRTGLibreNMS
Threat intelligence feeds · 8
CERT-AGIDMISPOTXSpamhausETThreatFoxURLhausFeodo
Vulnerability catalog · 1
CISA KEV (First.org)
Firewall appliances · 1
FortiGate
argos-sync interroga le API native dei vendor per arricchire gli eventi SIEM con il contesto operativo: chi (identity), dove (asset CMDB), quando (last seen), quanto vale (vulnerabilità, KEV, threat intel). 13 capability, 44 provider integrati.
SOC · Cases
TriageWorkflow analystBulk operationsCase templates
UEBA Scoring
Rischio utentiRischio hostAnomaly detectionPivot cross-modulo
MITRE ATT&CK
14 tattiche40+ data sourcePyramid of PainAI Mapping Wizard
D3FEND
Matrice contromisureCross-integration con casiGap analysis
Compliance & Audit
NIS2ISO 27001AgIDCIS ControlsAsset Coverage
AI Assistant
Wizard automaticiReport PDF AIRaccomandazioniStatus reviewer
Il cuore di ARGOS. Sei motori interni correlano eventi SIEM e dati provider per produrre finding, casi con score, mapping su tattiche e contromisure, raccomandazioni di azione. L'output di questa fase è il trigger del SOAR.
Containment rete · firewall_block
FortiGate (API)
Containment endpoint · endpoint_isolate
ESET PROTECT
Ticket / case · ticket_create
iTop ITSM
Notifica chat · notification_chat
MS TeamsTelegram
Notifica email · notification_email
SMTP
Notifica vocale · voice_call
3CX (call API)
Integrazione esterna · webhook_send
Shufflen8nMakeWebhook custom
Modalità di esecuzione
AutomaticaSemi-auto4-eyes approval
Governance
Queue cron 1minRate limitIdempotencyAudit log
Il SOAR esegue azioni coerenti con la severità del caso: blocco IP via firewall, isolamento endpoint, ticket ITSM, notifica multi-canale, webhook verso orchestratori esterni. Tre modalità (auto, semi-auto, human-in-the-loop con 4-eyes), tutto idempotente, rate-limited, audited.