PrincipianteSIEMSOCmonitorizacionlogsdeteccion

SIEM: que es, como funciona y mejores opciones

Guia completa sobre SIEM (Security Information and Event Management): que es, como funciona, casos de uso, mejores soluciones open source y comerciales.

MalwareIntel Research··6 min lectura

TL;DR: Un SIEM (Security Information and Event Management) recopila logs de toda tu infraestructura (firewall, EDR, AD, cloud) y los correlaciona para detectar ataques. Mejor opcion open source: Wazuh. Comercial: Splunk o Microsoft Sentinel. Una empresa mediana genera 500-5.000 eventos/segundo. Sin SIEM, buscar un ataque en esos logs es imposible.

Que es un SIEM

SIEM (Security Information and Event Management) es la plataforma central de un SOC. Recopila logs de toda la infraestructura, los normaliza a un formato comun, los almacena, y aplica reglas de correlacion para detectar patrones que indican un ataque.

Piensa en el SIEM como el sistema nervioso central de la seguridad: recibe senales de todos los sensores (firewall, EDR, servidores, cloud, aplicaciones), las procesa y genera alertas cuando algo no cuadra.

El termino SIEM combina dos conceptos que antes eran productos separados:

  • SIM (Security Information Management): Almacenamiento y analisis de logs historicos
  • SEM (Security Event Management): Correlacion y alertas en tiempo real

Por que un SIEM y no solo logs

Tener logs no es tener seguridad. Una empresa mediana genera millones de eventos diarios. Sin correlacion, buscar un ataque en esos logs es como buscar una aguja en un pajar de 10 toneladas.

El SIEM aporta:

  • Correlacion: Conectar eventos de fuentes distintas que individualmente parecen inocuos
  • Normalizacion: Traducir formatos heterogeneos (Windows Event Logs, syslog, JSON, CEF) a un esquema comun
  • Alertas: Avisar cuando se cumple un patron sospechoso
  • Retencion: Almacenar logs el tiempo que exige la normativa (ENS: 5 anios para auditoria)
  • Investigacion: Buscar retrospectivamente cuando se descubre un indicador de compromiso

Como funciona un SIEM

1. Recopilacion de logs

El SIEM recibe datos de multiples fuentes:

FuenteQue aportaProtocolo tipico
FirewallConexiones permitidas/bloqueadasSyslog, CEF
EDR/AntivirusProcesos, detecciones, accionesAPI, Syslog
Active DirectoryLogins, cambios de grupo, creacion cuentasWindows Event Log
Servidores LinuxAccesos SSH, sudo, cambios ficherosSyslog
Cloud (AWS/Azure)API calls, login console, cambios infraAPI, CloudTrail
AplicacionesErrores, accesos, transaccionesAPI, fichero log
Proxy/DNSURLs visitadas, resoluciones DNSSyslog

2. Normalizacion

Cada fuente habla un idioma diferente. El SIEM traduce todo a un esquema comun:

# Evento original de firewall (syslog)
<134>Oct 10 14:32:01 fw01 %ASA-6-302013: Built outbound TCP connection 12345 for outside:203.0.113.50/443

# Evento normalizado
{
  "timestamp": "2026-10-10T14:32:01Z",
  "source": "fw01",
  "event_type": "network_connection",
  "direction": "outbound",
  "protocol": "TCP",
  "dst_ip": "203.0.113.50",
  "dst_port": 443,
  "action": "allow"
}

3. Correlacion y deteccion

Las reglas de correlacion combinan eventos para detectar patrones maliciosos:

Ejemplo: Deteccion de fuerza bruta seguida de login exitoso

REGLA: Brute Force + Login Success
  CUANDO:
    - 5+ eventos "login fallido" del mismo origen en 5 minutos
    - SEGUIDO DE 1 evento "login exitoso" del mismo origen
  ENTONCES:
    - Generar alerta severidad ALTA
    - Incluir: usuario, IP origen, timestamps

Ejemplo: Exfiltracion de datos

REGLA: Data Exfiltration Suspect
  CUANDO:
    - Transferencia saliente > 500MB a IP no categorizada
    - EN horario no laboral (22:00-06:00)
    - DESDE endpoint con alerta EDR previa en 24h
  ENTONCES:
    - Generar alerta severidad CRITICA

Los formatos estandar para reglas de deteccion son:

  • Sigma: Formato abierto, portable entre SIEMs. 3,000+ reglas comunitarias.
  • SPL (Splunk), KQL (Sentinel), Lucene/EQL (Elastic): Lenguajes nativos de cada SIEM.

4. Alertas e investigacion

Cuando una regla se activa, el SIEM genera una alerta que un analista SOC investiga. El SIEM proporciona:

  • Timeline de eventos relacionados
  • Contexto del usuario y endpoint afectado
  • Enriquecimiento con threat intelligence (reputacion de IPs, dominios)
  • Links a alertas anteriores del mismo usuario/endpoint

Principales soluciones SIEM

Open source

SIEMFortalezaIdeal para
WazuhSIEM + EDR + FIM todo en unoPymes, startups, labs. Mejor relacion funcionalidad/coste
Elastic SecurityBusquedas potentes, dashboards, escalabilidadEquipos con experiencia ELK, grandes volumenes
Apache MetronBig data security analyticsTelcos, ISPs con volumenes masivos
OSSIMCorrelacion basica + asset discoveryEntornos pequenos, primera aproximacion

Comerciales

SIEMFortalezaCoste orientativo
SplunkBusqueda y dashboards imbatibles, gran ecosistema50.000-500.000+ EUR/anio
Microsoft SentinelIntegracion nativa Azure/M365, pago por usoVariable (GB ingestado)
IBM QRadarCorrelacion avanzada, compliance50.000-300.000 EUR/anio
LogRhythmSIEM + SOAR integrado30.000-150.000 EUR/anio
SecuronixUEBA (analisis comportamiento)Enterprise pricing

Como elegir

Criterios clave:

  1. Volumen de datos: Cuantos EPS/GB dia. Splunk es caro a escala; Elastic escala mejor.
  2. Integracion: Que fuentes de datos necesitas conectar. Verifica conectores disponibles.
  3. Equipo: Wazuh necesita menos expertise que Elastic. Splunk tiene la curva mas suave.
  4. Normativa: Si necesitas ENS, verifica que el SIEM esta en el CPSTIC del CCN.
  5. Presupuesto: Open source no es gratis (necesita infra + personas), pero es 5-10x mas barato.

SIEM vs EDR vs SOAR

TecnologiaQue haceAnalogia
SIEMRecopila y correlaciona logs de toda la infraLas camaras de seguridad
EDRMonitoriza y protege endpointsEl guardia en cada puerta
SOARAutomatiza respuesta a incidentesEl protocolo automatico de emergencias

Los tres se complementan. El stack ideal:

Fuentes de datos → SIEM (detecta) → SOAR (responde) → EDR (ejecuta en endpoint)

Implementar un SIEM: errores comunes

  1. Ingestar todo sin criterio: Mas datos = mas coste y mas ruido. Empieza con fuentes criticas (AD, firewall, EDR) y expande.
  2. No tunear las reglas: Las reglas por defecto generan demasiados falsos positivos. Dedica las primeras 4 semanas a tuning.
  3. Ignorar la retencion: ENS exige 5 anios para logs de auditoria. Planifica almacenamiento frio desde el dia 1.
  4. No tener quien mire las alertas: Un SIEM sin analistas es un log aggregator caro. Necesitas al menos 1 persona dedicada.
  5. Esperar magia de la correlacion: El SIEM detecta lo que le ensenias. Sin buenas reglas y threat intelligence, es ciego.

Siguientes pasos

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.