SIEM - Monitoreo centralizado de eventos de seguridad
Lectura de 2 min aprox.
SIEM (Security Information and Event Management) es una plataforma que recopila y analiza de forma centralizada los registros de seguridad de diversos sistemas y dispositivos de red de una organización para detectar amenazas en tiempo real. Al realizar un análisis de correlación de registros procedentes de fuentes diversas, como cortafuegos, IDS/IPS, servidores y aplicaciones, puede detectar patrones de ataque avanzados que pasarían desapercibidos en un solo registro. Sin embargo, las reglas de correlación escritas a mano tienen un límite estructural: les cuesta detectar patrones de ataque desconocidos y el uso indebido de cuentas legítimas. Este vacío se cubre con UEBA (User and Entity Behavior Analytics), que detecta anomalías tomando como referencia las desviaciones del comportamiento habitual, y con la integración con SOAR (Security Orchestration, Automation and Response), que automatiza la respuesta inicial una vez detectada una amenaza.
Qué hace que los registros recogidos puedan rastrearse después
El análisis de correlación consiste en situar en un mismo eje temporal los registros que llegan de varios dispositivos y leerlos, por su orden, como una única secuencia de comportamiento. Esa premisa solo se cumple cuando los relojes de esos dispositivos coinciden. Si se mezcla un equipo cuyo reloj se ha desviado, el mismo hecho queda registrado en un momento alejado y, al ordenar las entradas, el orden puede incluso parecer invertido. Aunque cada registro individual siga presente, si la secuencia se rompe las entradas no pueden leerse como un mismo encadenamiento y no se cumple la condición para detectarlo. Alinear una referencia temporal común influye por tanto en el resultado tanto como la elección de qué registros recopilar. La segunda condición es hasta dónde se puede mirar hacia atrás. Cuando el intervalo entre la intrusión y el momento en que se advierte supera el periodo de conservación, las entradas recientes siguen ahí, pero las antiguas que mostrarían por dónde se entró ya se han eliminado. En ese estado se puede decir qué está ocurriendo, pero no qué lo originó. Fijar un periodo de conservación suele tratarse como un ajuste de coste, cuando en la práctica decide el conjunto de preguntas que podrán responderse más adelante. Además, los registros de un dispositivo que nunca se configuró para emitirlos no existen desde el principio. Cuando la recopilación se amplía fuente por fuente, para cada fuente aún no cubierta queda un periodo del que no se puede rastrear nada, de modo que saber qué queda sin recopilar es lo que evita sobreestimar el alcance de lo que puede detectarse.
Flujo de datos de SIEM
Funciones principales de SIEM
Las funciones principales son la recopilación y normalización de registros, el análisis de correlación de eventos en tiempo real, la generación de alertas, la visualización mediante paneles y las capacidades forenses para la investigación de incidentes. Por ejemplo, una regla de correlación puede detectar una secuencia de acciones como «conexión VPN de madrugada → inicio de sesión con privilegios de administrador → descarga de una gran cantidad de archivos» y activar una alerta como sospecha de exfiltración de datos. Entre los productos representativos se incluyen Splunk, IBM QRadar y Microsoft Sentinel.
Escenarios de implementación y realidad operativa
Cuando una empresa mediana introduce un SIEM, lo realista es comenzar la recopilación desde las fuentes de registros de alta prioridad (cortafuegos, Active Directory, VPN) y ampliar el alcance de forma gradual. Dado que en las etapas iniciales los falsos positivos son frecuentes, suele ser necesario dedicar varios meses a ajustar las reglas de correlación. El SIEM basado en la nube (Microsoft Sentinel, AWS Security Hub) puede implementarse con una baja inversión inicial, ampliando también las opciones para las pequeñas y medianas empresas. En la respuesta a filtraciones de datos, los registros del SIEM constituyen una prueba crucial para determinar la causa.
Puntos clave para la implementación
Un SIEM no aporta valor solo con implementarlo. Es esencial establecer el personal y los procesos para supervisar las alertas y responder a ellas. Si resulta difícil mantener una supervisión ininterrumpida las 24 horas, los 365 días del año, conviene considerar el uso de un servicio de SIEM gestionado. También es importante proteger la consola de administración del SIEM con una contraseña aleatoria robusta y aplicar controles de acceso que impidan la manipulación de los registros. Al vincular el flujo de trabajo de respuesta a incidentes con las alertas del SIEM, se puede acortar considerablemente el tiempo entre la detección y la respuesta.
¿Te resultó útil este artículo?