Un SIEM te dice que un firewall está comprometido. CIOS te dice cuál firewall, en qué sucursal, con qué UPS detrás y qué servicios bancarios cuelgan de él. Para eso, el conector no solo recibe el evento: lo resuelve contra el inventario por código de activo, IP o nombre de equipo.
Apunta el webhook de tu producto al endpoint del conector. CIOS traduce el formato nativo, resuelve el activo y devuelve cuántos eventos quedaron correlacionados — si alguno no lo está, te dice qué campo falta.
curl -X POST https://cios-api.aalvarez351.workers.dev/api/ingest/wazuh \
-H "X-Api-Key: cios_demo_BancoIstmeno2026" \
-H "Content-Type: application/json" \
-d '{
"rule": { "level": 12, "description": "Intento de explotación SSL-VPN",
"mitre": { "id": ["T1190"] } },
"agent": { "name": "SUC-CHI-FW", "ip": "10.15.0.10" }
}'
# respuesta
{ "ok": true, "connector": "wazuh", "ingested": 1, "correlated": 1,
"note": "Todos los eventos quedaron anclados a un activo físico." }
¿Falta el producto que usas? Escríbenos — los conectores nuevos se construyen sobre el mismo normalizador y entran al catálogo para todos.