Lakewatch: El SIEM Agéntico de Databricks Construido sobre el Security Lakehouse

Lakewatch: El SIEM Agéntico de Databricks Construido sobre el Security Lakehouse

TIER 1.5 · PRIVATE PREVIEW · MAR 2026

Tu SIEM cobra por cada log que ingieres. Así que eliges cuáles descartar. ¿Qué pasa si la amenaza estaba escondida en un log que no podías pagar almacenar?

Lakewatch es el SIEM agéntico nativo de Databricks: almacena toda tu telemetría en tu propio cloud a economía de object storage, normalizado a OCSF, con Genie para detección y triage a velocidad de máquina.

El problema de los SIEMs tradicionales

Los equipos de seguridad modernos enfrentan una tensión creciente: más datos, más amenazas, presupuestos limitados y SIEMs que cobran por byte ingerido.

Costo por ingesta

Las licencias basadas en volumen de ingesta obligan a los equipos a elegir qué logs descartar. Fuentes críticas como EDR, firewall y proxy quedan excluidas por costo.

Vendor lock-in

Los datos quedan atrapados en formatos propietarios. Cambiar de proveedor implica migrar petabytes de telemetría histórica sin garantías de portabilidad.

Retención corta

El costo de almacenamiento hot fuerza retenciones cortas. Las investigaciones retroactivas quedan limitadas a días o semanas, no a los 365+ días que exigen los marcos de compliance.

Lakewatch resuelve estos tres problemas a la vez: almacenamiento en tu propio cloud a economía de object storage, formatos abiertos que eliminan el lock-in, y 365+ días de retención hot con búsqueda full-text en Bronze layer.

¿Qué es Lakewatch?

Lakewatch es el SIEM agéntico nativo de Databricks, construido sobre el security lakehouse. Unifica telemetría de seguridad, logs de IT y datos de negocio en almacenamiento abierto (Delta/Iceberg), normalizado al estándar OCSF (Open Cybersecurity Schema Framework), con gobernanza enterprise y control de costos sobre la Data Intelligence Platform.

Almacenamiento desacoplado del cómputo

Petabytes de telemetría en tu propio cloud object storage (S3, ADLS, GCS) en formatos abiertos (Delta/Iceberg, OCSF). Pagas por storage, no por ingesta.

IA agéntica con Genie y Agent Bricks

Creación de reglas de detección asistida por IA, parsing automático, asistencia en queries, workflows de investigación, threat hunting en lenguaje natural y entity mapping.

Gobernanza enterprise

Todos los datos pasan por Unity Catalog. Permisos, lineaje, auditoría y control de costos integrados en la misma plataforma que ya gobierna el resto de los datos de la organización.

Sin lock-in — tus datos son tuyos

Los datos quedan en tu cloud en formatos abiertos (Delta, Iceberg, OCSF). Cambias de herramienta sin migrar datos. Combinas con cualquier plataforma de analítica o BI.

Arquitectura Medallion para seguridad

Lakewatch aplica la arquitectura Medallion de Databricks al dominio de la seguridad, con tres capas que transforman el dato bruto en inteligencia accionable:

🥉
BRONZE

Log raw con full-text search. Retención 365+ días a economía de object storage. Ingestión vía Lakeflow Connect y Auto Loader.

🥈
SILVER

Datos enriquecidos. Parsing con IA, normalización parcial, correlación con contexto de negocio e identidades.

🥇
GOLD

Alineado con OCSF, analytics-ready para detecciones, queries, threat hunting y dashboards SOC.

Los datos en Unity Catalog pueden usarse directamente en Bronze/Silver/Gold o ingestarse desde cero vía Lakeflow Connect y Auto Loader

Casos de uso

1
Augmentación del SIEM actual (no reemplazo aún)

En esta fase, Lakewatch complementa el SIEM existente. El objetivo no es reemplazarlo de golpe sino extender sus capacidades con retención larga y analítica avanzada.

2
Descarga de fuentes costosas del SIEM legacy

Mueve fuentes de alto volumen y costo prohibitivo (EDR, firewall, proxy, cloud logs) fuera del SIEM legacy. Reduce TCO significativamente con retención hot de 365+ días.

3
Databricks on Databricks — monitorea tu propia plataforma

Monitorea audit logs y telemetría de tu workspace de Databricks directamente con Lakewatch. Detección de anomalías en acceso a datos, jobs y modelos.

4
Elimina los puntos ciegos con ingesta del 100% de la telemetría

Ingesta cualquier fuente incluyendo datos no estructurados para obtener contexto completo en threat hunting e investigaciones. Sin tener que elegir qué descartar por presupuesto.

5
Detección y triage a velocidad de máquina con IA agéntica

Genie permite threat hunting en lenguaje natural que democratiza el acceso al SOC. Agent Bricks ejecuta workflows de investigación y triage automático de alertas sin intervención humana.

6
Sin vendor lock-in — tus datos permanecen en tu cloud

Todos los datos quedan en formatos abiertos (Delta, Iceberg, OCSF) en tu propia infraestructura cloud. Portable, auditable, combinable con cualquier herramienta de la organización.

Lakewatch vs. SIEMs tradicionales y otras soluciones

SIEMs legacy (Splunk, IBM QRadar, etc.)
  • Licencia por ingesta — costos exponenciales
  • Retención hot limitada (30-90 días típico)
  • Formatos propietarios — lock-in total
  • Sin integración nativa con datos de negocio
Lakewatch
  • Pago por compute/storage, no por ingesta
  • 365+ días de retención hot en Bronze
  • Delta/Iceberg/OCSF — formatos abiertos
  • Datos de negocio, seguridad e IT unificados

Lakewatch vs. Data Intelligence for Cybersecurity (DI4C): Lakewatch es una app nativa y turnkey lista para usar. DI4C es un framework más amplio, orientado a partners y DIY para construir soluciones personalizadas sobre el lakehouse.

Preguntas frecuentes

Referencias

  • #Databricks
  • #Lakewatch
  • #SIEM
  • #SecOps
  • #Security Lakehouse
  • #OCSF
  • #Genie
  • #Agent Bricks
Compártelo:
Contáctanos