Blue Team5 min de lectura

Qué es un SIEM, cómo funciona y para qué sirve

Un SIEM centraliza y relaciona eventos de identidad, endpoints, red y cloud. Aprende cómo convierte registros dispersos en detecciones e investigaciones.

Un SIEM —Security Information and Event Management— es una plataforma que centraliza, normaliza y analiza eventos de seguridad procedentes de múltiples sistemas. Su propósito no es guardar registros sin más, sino ayudar a detectar patrones, investigar actividad sospechosa y conservar evidencias con contexto.

Un firewall puede avisar de una conexión, el proveedor de identidad de un inicio de sesión y un servidor de un cambio. El SIEM relaciona esas piezas para que un analista pueda responder una pregunta más importante: ¿forman parte del mismo incidente?

Qué problema resuelve un SIEM

Los sistemas generan miles o millones de eventos: autenticaciones, accesos, errores, cambios, conexiones y ejecuciones. Si cada registro permanece en su consola, investigar exige consultar herramientas distintas, formatos diferentes y periodos de conservación que quizá no coincidan.

El SIEM crea un punto central desde el que buscar y correlacionar actividad. La guía NIST SP 800-92 sobre gestión de registros explica la importancia de una infraestructura y unos procesos robustos de log management. La tecnología aporta valor cuando está respaldada por planificación, responsables y casos de uso.

Cómo funciona un SIEM paso a paso

1. Recogida

Los eventos llegan mediante agentes, APIs, conectores, syslog u otros mecanismos. Las fuentes habituales incluyen identidad, endpoints, servidores, firewalls, DNS, correo, aplicaciones y servicios cloud.

2. Normalización

Cada producto utiliza campos y formatos propios. El SIEM los transforma a un modelo común para poder comparar, por ejemplo, el usuario, la IP, el dispositivo, la acción y el resultado.

3. Enriquecimiento

Un evento gana significado al añadir criticidad del activo, propietario, ubicación aproximada, reputación de una dirección o relación con una vulnerabilidad. Sin ese contexto, todas las alertas parecen igual de importantes.

4. Correlación y detección

Las reglas buscan secuencias, umbrales o combinaciones. También pueden emplearse modelos de comportamiento y consultas de hunting. El objetivo es detectar una hipótesis concreta, no generar ruido.

5. Investigación

El analista consulta eventos relacionados, reconstruye una línea temporal y determina alcance e impacto. Una buena plataforma permite pasar de una alerta a los datos originales sin perder trazabilidad.

6. Conservación y evidencia

Los registros se almacenan según necesidades operativas, legales y de investigación. La retención debe diseñarse: guardar todo indefinidamente aumenta coste y riesgo sin garantizar utilidad.

Ejemplo: compromiso de una cuenta

Primero aparecen varios intentos fallidos. Minutos después se produce un acceso correcto desde un dispositivo desconocido. La cuenta crea una regla de reenvío en el correo y descarga varios documentos.

Por separado, cada fuente muestra una parte. El SIEM puede unir identidad, correo y aplicación, elevar la prioridad porque la cuenta pertenece a finanzas y abrir una alerta con la secuencia completa. El analista comprueba MFA, sesiones, cambios y otros usuarios afectados antes de contener.

Para ver el proceso humano que comienza después de la detección, consulta qué es un SOC y cómo investiga una alerta.

Casos de uso habituales

  • múltiples fallos de autenticación seguidos de un acceso correcto;
  • uso de privilegios fuera del horario o equipo esperado;
  • creación de cuentas, tokens o reglas de correo sospechosas;
  • comunicación con destinos maliciosos conocidos;
  • desactivación de controles de seguridad;
  • acceso masivo a información sensible;
  • cambios de configuración en servicios críticos;
  • actividad relacionada con una alerta de EDR.

Cada caso debe describir la amenaza, fuentes necesarias, lógica, prioridad, responsable, procedimiento de análisis y criterio de cierre.

SIEM, SOC, EDR y XDR: no son lo mismo

SIEM

Centraliza y correlaciona eventos de muchas fuentes. Es una plataforma de datos, detección e investigación.

SOC

Es la capacidad operativa formada por personas, procesos y tecnología. Puede utilizar un SIEM, pero no se reduce a él.

EDR

Se concentra en telemetría y respuesta sobre endpoints. Puede alimentar al SIEM y recibir acciones desde procesos de respuesta. Amplía la comparación en EDR vs antivirus.

XDR

Correlaciona datos y respuesta entre varias capas, normalmente dentro de un ecosistema integrado. El alcance exacto depende del producto.

Qué registros conviene incorporar primero

No empieces enviándolo todo. Prioriza las fuentes que responden a riesgos importantes:

  1. proveedor de identidad y MFA;
  2. endpoints y servidores críticos;
  3. correo y colaboración;
  4. firewall, DNS y acceso remoto;
  5. aplicaciones que manejan datos sensibles;
  6. plataformas cloud y consolas administrativas.

Antes de conectar una fuente, comprueba sincronización horaria, campos, zona temporal, integridad, volumen y capacidad de búsqueda. Un evento con hora incorrecta puede romper la línea temporal de un incidente.

Cómo desplegarlo con criterio

Define objetivos

Especifica qué activos y amenazas quieres cubrir. «Tener SIEM» no es un objetivo medible; detectar un acceso anómalo a cuentas privilegiadas sí lo es.

Construye casos de uso

Documenta hipótesis y datos necesarios. Prueba la lógica con actividad conocida y decide qué debe hacer el analista.

Ajusta y mide

Revisa falsos positivos, fuentes silenciosas, tiempos de investigación y cobertura. Una regla necesita mantenimiento cuando cambia el entorno.

Protege el propio SIEM

La consola contiene información sensible y capacidad de investigación. Aplica MFA, mínimo privilegio, separación de funciones y auditoría de consultas y cambios.

Errores frecuentes

  • recoger datos sin saber para qué se utilizarán;
  • confiar en reglas predeterminadas sin adaptarlas al negocio;
  • no vigilar que una fuente haya dejado de enviar eventos;
  • crear alertas sin procedimiento ni propietario;
  • guardar registros menos tiempo del que dura una investigación;
  • ignorar coste de ingestión, búsqueda y conservación;
  • dar acceso administrativo general a demasiadas personas;
  • medir el éxito por el número de eventos almacenados.

Métricas útiles

  • porcentaje de activos críticos con fuentes funcionando;
  • tiempo desde el evento hasta la alerta;
  • falsos positivos por caso de uso;
  • alertas investigadas dentro del objetivo acordado;
  • tiempo necesario para reconstruir una línea temporal;
  • reglas sin revisión o sin pruebas recientes.

Preguntas frecuentes

¿Una pyme necesita un SIEM?

Depende de su riesgo, obligaciones y capacidad operativa. Puede comenzar con registros centralizados y servicios gestionados antes de asumir una plataforma compleja.

¿El SIEM bloquea ataques?

Su función principal es detectar y facilitar investigación. Puede activar respuestas automáticas mediante integraciones, pero estas deben probarse y autorizarse.

¿Guardar logs equivale a tener SIEM?

No. Centralizar registros es una base, pero un SIEM añade normalización, correlación, búsqueda, alertas y flujos de análisis.

El valor no está en acumular eventos, sino en responder preguntas de seguridad a tiempo.

Aprende a investigar alertas en el curso Cyber2Camp+ de Analista SOC y Blue Team

#SIEM#logs#SOC#Blue Team#correlación#detección#ciberseguridad