Un SIEM (Security Information and Event Management) es la plataforma central que recoge, normaliza, almacena y correlaciona los logs de toda la organización, generando alertas. Es el cerebro y la memoria del SOC.
Qué hace, en orden
- Recolección (ingesta): cada fuente (servidores, red, nube, EDR) envía sus logs al SIEM.
- Normalización (parsing): convierte formatos distintos a un esquema común para poder compararlos.
- Almacenamiento: guarda los datos (en vivo e históricos), útil también para cumplimiento.
- Correlación: aplica reglas que cruzan eventos de varias fuentes para detectar patrones.
- Alerta: cuando una regla se cumple, crea una alerta para los analistas.
Por qué es tan útil
Permite responder preguntas cruzando muchas fuentes a la vez: "¿desde qué equipos se autenticó esta cuenta?", "¿qué pasó antes y después de esta conexión sospechosa?". Sin SIEM, esos datos viven dispersos e inconexos.
Usos
- Detección en tiempo real (vía correlación).
- Investigación forense tras un incidente (buscar en el histórico).
- Cumplimiento: muchas normativas exigen retener y revisar logs.
Ejemplos
Splunk, Elastic (ELK), Microsoft Sentinel, IBM QRadar, Wazuh (open source).
El SIEM detecta gracias a sus reglas de correlación: la lógica que decide qué combinación de eventos es sospechosa. Cómo se diseñan es el próximo tema.