SIEM (Security Information and Event Management) es un sistema que recopila registros y eventos de seguridad de toda una organización, los correlaciona y genera alertas sobre posibles ataques.
Cómo funciona un SIEM
Gartner introdujo el término en 2005 al unir la gestión de información de seguridad (almacenamiento de registros e informes) con la gestión de eventos de seguridad (monitorización en tiempo real). Un SIEM:
- recibe registros de servidores, estaciones de trabajo, cortafuegos, VPN, servicios en la nube, proveedores de identidad y aplicaciones;
- los normaliza en un formato común y los guarda para búsquedas e investigaciones;
- aplica reglas de correlación —por ejemplo, «muchos inicios de sesión fallidos y luego uno correcto desde un país nuevo»— y genera alertas;
- ofrece paneles e informes para el cumplimiento normativo.
Productos conocidos son Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security y Google Security Operations. Las reglas de detección se comparten a menudo en el formato abierto Sigma.
Por qué el SIEM es importante
Un registro aislado rara vez revela un ataque; el patrón entre muchos sistemas sí. El SIEM es la herramienta central del SOC y la principal fuente de pruebas en la respuesta a incidentes. Muchas normas y leyes —PCI DSS, ISO 27001, NIS2 o el Esquema Nacional de Seguridad en España— exigen registro centralizado y conservación de logs.
Los retos son el coste, que suele crecer con el volumen de datos, y el ajuste constante necesario para no ahogar a los analistas en falsos positivos.
Buenas prácticas
- Empiece por las fuentes de mayor valor: identidades, EDR, VPN, correo y sistemas expuestos a Internet.
- Conserve los registros el tiempo suficiente: a menudo los atacantes se descubren meses después de entrar.
- Asocie las detecciones a MITRE ATT&CK, pruébelas y enriquezca las alertas con indicadores de compromiso.
- Complemente el SIEM con playbooks de SOAR para automatizar la respuesta rutinaria.