SIEM
Un SIEM (Security Information and Event Management) centraliza logs de toda la organización, los normaliza, correla y genera alertas. Es el cerebro del SOC (Operaciones SOC): donde la telemetría (Sysmon & telemetría/Detección & logging) se convierte en detección accionable.
Qué hace un SIEM
Sección titulada «Qué hace un SIEM»Ingesta recoge logs de endpoints, red, identidad, nube, appsNormalización parsea a un esquema común (ECS, OCSF) -> correlación entre fuentesCorrelación reglas y analíticas que unen eventos ("4625 x50 luego 4624" = fuerza bruta OK)Alerta genera casos/alertas priorizadas para el analistaBúsqueda hunting y respuesta a incidentes sobre datos históricos (dfir)Dashboards visibilidad, métricas y cumplimientoPlataformas
Sección titulada «Plataformas»Splunk potente, SPL como lenguaje; referencia de mercadoElastic/ELK Elasticsearch+Kibana; muy usado, flexible (detection rules)Microsoft Sentinel SIEM cloud-native sobre Azure, KQL; fuerte en M365/AzureWazuh open-source (sobre OpenSearch), con capacidades HIDS/XDRChronicle, QRadar, etc.Arquitectura y pipeline
Sección titulada «Arquitectura y pipeline»Fuentes -> recolectores (agentes/forwarders) -> pipeline (parse/enriquecer) -> índice -> detección- enriquecimiento: geoIP, threat intel (ver cti-ioc), inventario de activos, identidad- retención por capas (caliente/frío) según coste y necesidad de caza retrospectiva- time sync (NTP) imprescindible para correlacionar entre sistemasCasos de uso (detecciones típicas)
Sección titulada «Casos de uso (detecciones típicas)»- fuerza bruta / password spraying (ver ad-spray): muchos 4625 -> un 4624- viaje imposible / login desde país nuevo (identidad)- ejecución sospechosa (Sysmon 1 + línea de comando anómala, LOLBins)- beaconing / dominios raros (def-red, mal-c2)- cambios en cuentas privilegiadas, creación de servicios, borrado de logs (1102)Reglas y detección como código
Sección titulada «Reglas y detección como código»- Sigma como formato neutro -> convertir a SPL/KQL/EQL del SIEM concreto- versionar reglas, revisarlas y probarlas (Atomic Red Team)- tuning continuo: el falso positivo en masa es el mayor enemigo del SOCBlue Team / operación
Sección titulada «Blue Team / operación»- Priorizar fuentes de alto valor primero (identidad, endpoint) sobre “logearlo todo” sin criterio.
- Vigilar el coste de ingesta (licencia por volumen): filtrar/rutar lo ruidoso.
- Integrar con SOAR para respuesta automatizada (aislar host, deshabilitar cuenta).
- Cuidar relojes (NTP), retención y la integridad/acceso al propio SIEM (objetivo del atacante).
Casos reales
Sección titulada «Casos reales»- SolarWinds (2020) y muchos IR: la calidad del SIEM/retención decidió si se pudo reconstruir el ataque.
- Casos donde el atacante borró o cegó el logging (event 1102) subrayan reenvío inmediato fuera del host.
- Brechas detectadas por correlación de identidad (viaje imposible, spraying) en entornos con buen SIEM.
Checklist de prueba
Sección titulada «Checklist de prueba»- Fuentes de alto valor integradas (identidad, endpoint, red, nube)
- Normalización a esquema común y enriquecimiento (TI, activos)
- Reglas de correlación clave (spraying, viaje imposible, LOLBins, 1102)
- Sigma → traducción al lenguaje del SIEM; reglas versionadas y probadas
- Retención adecuada para hunting e IR
- NTP/time sync correcto en todas las fuentes
- Integración con SOAR y protección del propio SIEM