No se puede defender lo que no se ve. Los logs y la telemetría son la materia prima del SOC: el registro de lo que ocurre en cada sistema, que permite detectar e investigar.
Log vs telemetría
- Log: un registro escrito de un evento puntual (fecha, acción, origen, resultado). Es el "diario de a bordo" de un sistema.
- Telemetría: el flujo de datos de actividad que un sistema emite sobre su comportamiento, a menudo en tiempo real y más detallado (procesos, conexiones, llamadas al sistema).
Regla práctica: más visibilidad = mejor detección. Un punto ciego es un lugar por donde un atacante puede pasar sin que nadie lo registre.
Fuentes habituales
| Fuente | Qué aporta |
|---|---|
| Sistemas operativos (Windows/Linux) | Inicios de sesión, procesos, cambios |
| Red (firewall, proxy, DNS) | Quién se conecta con quién |
| Aplicaciones (web, bases de datos) | Accesos y errores |
| Seguridad (AV/EDR, IDS) | Detecciones y comportamiento del endpoint |
| Nube (CloudTrail, etc.) | Acciones sobre los recursos cloud |
El desafío
Cada fuente usa formatos distintos y genera volúmenes enormes. Sueltos, los logs son inmanejables: hace falta centralizarlos, normalizarlos y relacionarlos.
La herramienta que recoge, normaliza y correlaciona todos estos datos es el SIEM. Cómo funciona es el próximo tema.