Saltar al contenido
cd ..
RUTA PROSOC Y BLUE TEAM

SIEM: cómo funciona

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Un SIEM (Security Information and Event Management) es la plataforma central que recoge, normaliza, almacena y correlaciona los logs de toda la organización, generando alertas. Es el cerebro y la memoria del SOC.

Qué hace, en orden

  1. Recolección (ingesta): cada fuente (servidores, red, nube, EDR) envía sus logs al SIEM.
  2. Normalización (parsing): convierte formatos distintos a un esquema común para poder compararlos.
  3. Almacenamiento: guarda los datos (en vivo e históricos), útil también para cumplimiento.
  4. Correlación: aplica reglas que cruzan eventos de varias fuentes para detectar patrones.
  5. Alerta: cuando una regla se cumple, crea una alerta para los analistas.

Por qué es tan útil

Permite responder preguntas cruzando muchas fuentes a la vez: "¿desde qué equipos se autenticó esta cuenta?", "¿qué pasó antes y después de esta conexión sospechosa?". Sin SIEM, esos datos viven dispersos e inconexos.

Usos

  • Detección en tiempo real (vía correlación).
  • Investigación forense tras un incidente (buscar en el histórico).
  • Cumplimiento: muchas normativas exigen retener y revisar logs.

Ejemplos

Splunk, Elastic (ELK), Microsoft Sentinel, IBM QRadar, Wazuh (open source).

El SIEM detecta gracias a sus reglas de correlación: la lógica que decide qué combinación de eventos es sospechosa. Cómo se diseñan es el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT