Un SIEM (Security Information and Event Management) es la plataforma central que recoge, normaliza, almacena y correlaciona los logs de toda la organización, generando alertas. Es el cerebro y la memoria del SOC.
Qué hace, en orden
- Recolección (ingesta): cada fuente (servidores, red, nube, EDR) envía sus logs al SIEM.
- Normalización (parsing): convierte formatos distintos a un esquema común para poder compararlos.
- Almacenamiento: guarda los datos (en vivo e históricos), útil también para cumplimiento.
- Correlación: aplica reglas que cruzan eventos de varias fuentes para detectar patrones.
- Alerta: cuando una regla se cumple, crea una alerta para los analistas.
Por qué es tan útil
Permite responder preguntas cruzando muchas fuentes a la vez: "¿desde qué equipos se autenticó esta cuenta?", "¿qué pasó antes y después de esta conexión sospechosa?". Sin SIEM, esos datos viven dispersos e inconexos.
Usos
- Detección en tiempo real (vía correlación).
- Investigación forense tras un incidente (buscar en el histórico).
- Cumplimiento: muchas normativas exigen retener y revisar logs.
Ejemplos
Splunk, Elastic (ELK), Microsoft Sentinel, IBM QRadar, Wazuh (open source).
El SIEM detecta gracias a sus reglas de correlación: la lógica que decide qué combinación de eventos es sospechosa. Cómo se diseñan es el próximo tema.
CONTENIDO PARA MIEMBROS
Inicia sesión para leer la clase
La clase escrita completa es para quienes tienen cuenta. Crearla es gratis.