Saltearse al contenido

SIEM

Un SIEM (Security Information and Event Management) centraliza logs de toda la organización, los normaliza, correla y genera alertas. Es el cerebro del SOC (Operaciones SOC): donde la telemetría (Sysmon & telemetría/Detección & logging) se convierte en detección accionable.

Ingesta recoge logs de endpoints, red, identidad, nube, apps
Normalización parsea a un esquema común (ECS, OCSF) -> correlación entre fuentes
Correlación reglas y analíticas que unen eventos ("4625 x50 luego 4624" = fuerza bruta OK)
Alerta genera casos/alertas priorizadas para el analista
Búsqueda hunting y respuesta a incidentes sobre datos históricos (dfir)
Dashboards visibilidad, métricas y cumplimiento
Splunk potente, SPL como lenguaje; referencia de mercado
Elastic/ELK Elasticsearch+Kibana; muy usado, flexible (detection rules)
Microsoft Sentinel SIEM cloud-native sobre Azure, KQL; fuerte en M365/Azure
Wazuh open-source (sobre OpenSearch), con capacidades HIDS/XDR
Chronicle, QRadar, etc.
Fuentes -> recolectores (agentes/forwarders) -> pipeline (parse/enriquecer) -> índice -> detección
- enriquecimiento: geoIP, threat intel (ver cti-ioc), inventario de activos, identidad
- retención por capas (caliente/frío) según coste y necesidad de caza retrospectiva
- time sync (NTP) imprescindible para correlacionar entre sistemas
- fuerza bruta / password spraying (ver ad-spray): muchos 4625 -> un 4624
- viaje imposible / login desde país nuevo (identidad)
- ejecución sospechosa (Sysmon 1 + línea de comando anómala, LOLBins)
- beaconing / dominios raros (def-red, mal-c2)
- cambios en cuentas privilegiadas, creación de servicios, borrado de logs (1102)
- Sigma como formato neutro -> convertir a SPL/KQL/EQL del SIEM concreto
- versionar reglas, revisarlas y probarlas (Atomic Red Team)
- tuning continuo: el falso positivo en masa es el mayor enemigo del SOC
  • Priorizar fuentes de alto valor primero (identidad, endpoint) sobre “logearlo todo” sin criterio.
  • Vigilar el coste de ingesta (licencia por volumen): filtrar/rutar lo ruidoso.
  • Integrar con SOAR para respuesta automatizada (aislar host, deshabilitar cuenta).
  • Cuidar relojes (NTP), retención y la integridad/acceso al propio SIEM (objetivo del atacante).
  • SolarWinds (2020) y muchos IR: la calidad del SIEM/retención decidió si se pudo reconstruir el ataque.
  • Casos donde el atacante borró o cegó el logging (event 1102) subrayan reenvío inmediato fuera del host.
  • Brechas detectadas por correlación de identidad (viaje imposible, spraying) en entornos con buen SIEM.
  • Fuentes de alto valor integradas (identidad, endpoint, red, nube)
  • Normalización a esquema común y enriquecimiento (TI, activos)
  • Reglas de correlación clave (spraying, viaje imposible, LOLBins, 1102)
  • Sigma → traducción al lenguaje del SIEM; reglas versionadas y probadas
  • Retención adecuada para hunting e IR
  • NTP/time sync correcto en todas las fuentes
  • Integración con SOAR y protección del propio SIEM