Guardia Digital Inteligente · Wayweb SpA
Plataforma y arquitectura
Descubre cómo funciona Guardia Digital desde la experiencia de cada rol dentro de la
organización hasta la infraestructura serverless y el motor de IA que detecta y responde
a accesos anómalos en tiempo real.
5
Roles con visibilidad distinta
15 min
Ciclo de detección IA
TRL 5
Validado en producción
Ley 20.393
Trazabilidad de auditoría
La experiencia de cada rol
Un mismo evento de acceso —un login desde Rusia a las 3 a.m.— significa cosas distintas
según quién lo mira. El sistema no expone un único panel: cada rol ve la capa de información
que necesita para actuar.
Matriz de visibilidad por rol
| Rol | Login normal | MFA forzado | Anomalía IA | Bloqueo automático | Reporte de auditoría |
| 🔐 CISO / Seguridad |
✓ | ✓ | ✓ | ✓ | ✓ |
| 👔 Gerencia / CEO |
— | — | RESUMEN | RESUMEN | ✓ |
| ⚖️ Legal / Compliance |
— | — | — | — | ✓ |
| 🖥️ TI / Soporte |
✓ | ✓ | ✓ | ✓ | — |
| 🧑💼 Usuario final |
✓ | ✓ | — | NOTIFICADO | — |
ℹ️
El usuario final nunca ve el score de anomalía ni la decisión del modelo — solo
experimenta el resultado (se le pide MFA otra vez, o su sesión queda bloqueada con instrucciones
claras de cómo recuperarla vía el soporte embebido de Intercom).
Qué decide cada rol con esta información
🔐
CISO — Postura de riesgo
Ajusta el umbral de anomalía, revisa el dashboard de Datadog y decide si una cuenta bloqueada se reactiva manualmente.
Ejemplo real: score 1.00 en login desde Rusia → bloqueo confirmado, sin intervención.
👔
Gerencia — Evidencia de control
No necesita el detalle técnico: necesita poder decir "tenemos un modelo de prevención de delitos que funciona" frente a un directorio o un auditor.
Reporte: "6/6 escenarios de validación superados, TRL 5".
⚖️
Legal — Ley 20.393
Usa la trazabilidad (usuario, fecha/hora, geolocalización, resultado) como parte del Modelo de Prevención de Delitos exigido por ley.
Cada decisión de acceso queda registrada, no solo declarada.
🖥️
TI — Operación diaria
Monitorea el pipeline (ingestión, errores, salud del job de IA) y resuelve casos de desbloqueo que el bot de soporte no cubre.
Dashboard: "Errores del pipeline (24h)", "Logs ingeridos por ciclo".
El motor de detección de anomalías
Cada login pasa por dos decisiones automáticas independientes: una en el momento (MFA
adaptativo, sub-segundo) y otra en batch cada 15 minutos (clasificación por IA contra un
modelo entrenado en Vertex AI).
Flujo de identidad y respuesta (happy path)
Auth0
Universal Login + MFA
→
Lambda
normaliza evento
→
CloudWatch
logs
Datadog
SIEM
→
Modal → Vertex AI
score de anomalía
→
Re-MFA / bloqueo
Auth0 Mgmt API
Componentes del motor
🤖
Clasificador de anomalías (Vertex AI)
Modelo custom (scikit-learn en contenedor propio) servido en un endpoint de Vertex AI. Evalúa viaje imposible, horario fuera de turno y país no habitual.
Umbral: anomaly_score ≥ 0.8 → evento anómalo.
⏱️
Job programado (Modal)
Batch cada 15 minutos: consulta logs pendientes, llama al endpoint, y si hay anomalía, ejecuta la respuesta sobre Auth0.
modal.Period(minutes=15) — balance costo/latencia.
🛡️
MFA adaptativo (Auth0 Action)
Decisión instantánea en el propio login: fuerza segundo factor si hay señales de riesgo, sin esperar el ciclo de IA.
Señales: país ≠ CL, fuera de 07:00–22:00 CLT, dispositivo nuevo.
📡
Cierre del lazo de respuesta
Cuando el score supera el umbral, el job llama a la Auth0 Management API para exigir re-autenticación o bloquear la cuenta — sin intervención humana.
Verificado en producción: 25-jul-2026, bloqueo autónomo real.
Serverless, sin servidores que mantener
Toda la plataforma corre sobre servicios administrados. No hay un servidor que parchear ni
una VM que escalar — el costo y el cómputo siguen el tráfico real.
Stack tecnológico
🔐
Auth0 (Universal Login + Adaptive MFA)
Identidad como servicio. Log Streams hacia API Gateway. Conexiones AD de sucursales y contratistas.
☁️
AWS API Gateway + Lambda (Node 20)
Webhook de ingesta. 128 MB, timeout 10s, sin dependencias externas para minimizar cold-start.
📊
Datadog (Forwarder + SIEM)
Forwarder oficial vía CloudFormation. Pipelines geo-IP, monitores de fuerza bruta y dashboard de compliance.
🧠
Modal + Google Vertex AI
Cómputo serverless para Python (Modal) orquestando inferencia contra un endpoint de Vertex AI con escalado a cero.
⚙️
Terraform (IaC)
Todo el despliegue AWS versionado como código: IAM, Lambda, API Gateway y el Forwarder de Datadog.
💬
Intercom (soporte embebido)
Widget de autoservicio en Universal Login: desbloqueo de cuenta y setup de MFA sin intervención humana.
💰
Escalado a cero real: el endpoint de Vertex AI corre con min_replica_count=0.
Cuando no hay tráfico, no genera costo — a cambio de una latencia de arranque (~11s) en la
primera consulta tras estar inactivo.
De cero a producción
El mismo ciclo que siguió esta validación es el que sigue un cliente nuevo: no hay meses de
integración a medida.
Ruta de despliegue
| Paso | Qué ocurre | Responsable |
| 1. Conexión de identidad | Se conecta el directorio existente (AD, Google Workspace) como conexión de Auth0. | TI del cliente + Wayweb |
| 2. Calibración de riesgo | Se define el horario habitual, países esperados y umbral de anomalía inicial. | CISO / Seguridad |
| 3. Modo observación | El sistema clasifica y notifica, pero no bloquea, mientras se valida el modelo con tráfico real. | Wayweb |
| 4. Activación del lazo de respuesta | Se habilita el bloqueo/re-MFA automático. Desde aquí, el sistema opera sin intervención humana. | CISO / Seguridad |
📋
Cada paso queda documentado como parte del Modelo de Prevención de Delitos: la fecha de
activación del lazo de respuesta es, en sí misma, evidencia de supervisión razonable ante
un eventual requerimiento de la Ley 20.393.