Mastodon Mastodon Mastodon Mastodon

SIEM

Actualizado: · CyberSecureFox Editorial Team

SIEM (Security Information and Event Management) es un sistema que recopila registros y eventos de seguridad de toda una organización, los correlaciona y genera alertas sobre posibles ataques.

Cómo funciona un SIEM

Gartner introdujo el término en 2005 al unir la gestión de información de seguridad (almacenamiento de registros e informes) con la gestión de eventos de seguridad (monitorización en tiempo real). Un SIEM:

  • recibe registros de servidores, estaciones de trabajo, cortafuegos, VPN, servicios en la nube, proveedores de identidad y aplicaciones;
  • los normaliza en un formato común y los guarda para búsquedas e investigaciones;
  • aplica reglas de correlación —por ejemplo, «muchos inicios de sesión fallidos y luego uno correcto desde un país nuevo»— y genera alertas;
  • ofrece paneles e informes para el cumplimiento normativo.

Productos conocidos son Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security y Google Security Operations. Las reglas de detección se comparten a menudo en el formato abierto Sigma.

Por qué el SIEM es importante

Un registro aislado rara vez revela un ataque; el patrón entre muchos sistemas sí. El SIEM es la herramienta central del SOC y la principal fuente de pruebas en la respuesta a incidentes. Muchas normas y leyes —PCI DSS, ISO 27001, NIS2 o el Esquema Nacional de Seguridad en España— exigen registro centralizado y conservación de logs.

Los retos son el coste, que suele crecer con el volumen de datos, y el ajuste constante necesario para no ahogar a los analistas en falsos positivos.

Buenas prácticas

  • Empiece por las fuentes de mayor valor: identidades, EDR, VPN, correo y sistemas expuestos a Internet.
  • Conserve los registros el tiempo suficiente: a menudo los atacantes se descubren meses después de entrar.
  • Asocie las detecciones a MITRE ATT&CK, pruébelas y enriquezca las alertas con indicadores de compromiso.
  • Complemente el SIEM con playbooks de SOAR para automatizar la respuesta rutinaria.
Sinónimos:
sistema SIEM, Security Information and Event Management, gestión de información y eventos de seguridad