No se puede defender lo que no se ve. Los logs y la telemetría son la materia prima del SOC: el registro de lo que ocurre en cada sistema, que permite detectar e investigar.
Log vs telemetría
- Log: un registro escrito de un evento puntual (fecha, acción, origen, resultado). Es el "diario de a bordo" de un sistema.
- Telemetría: el flujo de datos de actividad que un sistema emite sobre su comportamiento, a menudo en tiempo real y más detallado (procesos, conexiones, llamadas al sistema).
Regla práctica: más visibilidad = mejor detección. Un punto ciego es un lugar por donde un atacante puede pasar sin que nadie lo registre.
Fuentes habituales
| Fuente | Qué aporta |
|---|---|
| Sistemas operativos (Windows/Linux) | Inicios de sesión, procesos, cambios |
| Red (firewall, proxy, DNS) | Quién se conecta con quién |
| Aplicaciones (web, bases de datos) | Accesos y errores |
| Seguridad (AV/EDR, IDS) | Detecciones y comportamiento del endpoint |
| Nube (CloudTrail, etc.) | Acciones sobre los recursos cloud |
El desafío
Cada fuente usa formatos distintos y genera volúmenes enormes. Sueltos, los logs son inmanejables: hace falta centralizarlos, normalizarlos y relacionarlos.
La herramienta que recoge, normaliza y correlaciona todos estos datos es el SIEM. Cómo funciona es el próximo tema.
CONTENIDO PARA MIEMBROS
Inicia sesión para leer la clase
La clase escrita completa es para quienes tienen cuenta. Crearla es gratis.