SIEM: que es, como funciona y mejores opciones
Guia completa sobre SIEM (Security Information and Event Management): que es, como funciona, casos de uso, mejores soluciones open source y comerciales.
TL;DR: Un SIEM (Security Information and Event Management) recopila logs de toda tu infraestructura (firewall, EDR, AD, cloud) y los correlaciona para detectar ataques. Mejor opcion open source: Wazuh. Comercial: Splunk o Microsoft Sentinel. Una empresa mediana genera 500-5.000 eventos/segundo. Sin SIEM, buscar un ataque en esos logs es imposible.
Que es un SIEM
SIEM (Security Information and Event Management) es la plataforma central de un SOC. Recopila logs de toda la infraestructura, los normaliza a un formato comun, los almacena, y aplica reglas de correlacion para detectar patrones que indican un ataque.
Piensa en el SIEM como el sistema nervioso central de la seguridad: recibe senales de todos los sensores (firewall, EDR, servidores, cloud, aplicaciones), las procesa y genera alertas cuando algo no cuadra.
El termino SIEM combina dos conceptos que antes eran productos separados:
- SIM (Security Information Management): Almacenamiento y analisis de logs historicos
- SEM (Security Event Management): Correlacion y alertas en tiempo real
Por que un SIEM y no solo logs
Tener logs no es tener seguridad. Una empresa mediana genera millones de eventos diarios. Sin correlacion, buscar un ataque en esos logs es como buscar una aguja en un pajar de 10 toneladas.
El SIEM aporta:
- Correlacion: Conectar eventos de fuentes distintas que individualmente parecen inocuos
- Normalizacion: Traducir formatos heterogeneos (Windows Event Logs, syslog, JSON, CEF) a un esquema comun
- Alertas: Avisar cuando se cumple un patron sospechoso
- Retencion: Almacenar logs el tiempo que exige la normativa (ENS: 5 anios para auditoria)
- Investigacion: Buscar retrospectivamente cuando se descubre un indicador de compromiso
Como funciona un SIEM
1. Recopilacion de logs
El SIEM recibe datos de multiples fuentes:
| Fuente | Que aporta | Protocolo tipico |
|---|---|---|
| Firewall | Conexiones permitidas/bloqueadas | Syslog, CEF |
| EDR/Antivirus | Procesos, detecciones, acciones | API, Syslog |
| Active Directory | Logins, cambios de grupo, creacion cuentas | Windows Event Log |
| Servidores Linux | Accesos SSH, sudo, cambios ficheros | Syslog |
| Cloud (AWS/Azure) | API calls, login console, cambios infra | API, CloudTrail |
| Aplicaciones | Errores, accesos, transacciones | API, fichero log |
| Proxy/DNS | URLs visitadas, resoluciones DNS | Syslog |
2. Normalizacion
Cada fuente habla un idioma diferente. El SIEM traduce todo a un esquema comun:
# Evento original de firewall (syslog)
<134>Oct 10 14:32:01 fw01 %ASA-6-302013: Built outbound TCP connection 12345 for outside:203.0.113.50/443
# Evento normalizado
{
"timestamp": "2026-10-10T14:32:01Z",
"source": "fw01",
"event_type": "network_connection",
"direction": "outbound",
"protocol": "TCP",
"dst_ip": "203.0.113.50",
"dst_port": 443,
"action": "allow"
}
3. Correlacion y deteccion
Las reglas de correlacion combinan eventos para detectar patrones maliciosos:
Ejemplo: Deteccion de fuerza bruta seguida de login exitoso
REGLA: Brute Force + Login Success
CUANDO:
- 5+ eventos "login fallido" del mismo origen en 5 minutos
- SEGUIDO DE 1 evento "login exitoso" del mismo origen
ENTONCES:
- Generar alerta severidad ALTA
- Incluir: usuario, IP origen, timestamps
Ejemplo: Exfiltracion de datos
REGLA: Data Exfiltration Suspect
CUANDO:
- Transferencia saliente > 500MB a IP no categorizada
- EN horario no laboral (22:00-06:00)
- DESDE endpoint con alerta EDR previa en 24h
ENTONCES:
- Generar alerta severidad CRITICA
Los formatos estandar para reglas de deteccion son:
- Sigma: Formato abierto, portable entre SIEMs. 3,000+ reglas comunitarias.
- SPL (Splunk), KQL (Sentinel), Lucene/EQL (Elastic): Lenguajes nativos de cada SIEM.
4. Alertas e investigacion
Cuando una regla se activa, el SIEM genera una alerta que un analista SOC investiga. El SIEM proporciona:
- Timeline de eventos relacionados
- Contexto del usuario y endpoint afectado
- Enriquecimiento con threat intelligence (reputacion de IPs, dominios)
- Links a alertas anteriores del mismo usuario/endpoint
Principales soluciones SIEM
Open source
| SIEM | Fortaleza | Ideal para |
|---|---|---|
| Wazuh | SIEM + EDR + FIM todo en uno | Pymes, startups, labs. Mejor relacion funcionalidad/coste |
| Elastic Security | Busquedas potentes, dashboards, escalabilidad | Equipos con experiencia ELK, grandes volumenes |
| Apache Metron | Big data security analytics | Telcos, ISPs con volumenes masivos |
| OSSIM | Correlacion basica + asset discovery | Entornos pequenos, primera aproximacion |
Comerciales
| SIEM | Fortaleza | Coste orientativo |
|---|---|---|
| Splunk | Busqueda y dashboards imbatibles, gran ecosistema | 50.000-500.000+ EUR/anio |
| Microsoft Sentinel | Integracion nativa Azure/M365, pago por uso | Variable (GB ingestado) |
| IBM QRadar | Correlacion avanzada, compliance | 50.000-300.000 EUR/anio |
| LogRhythm | SIEM + SOAR integrado | 30.000-150.000 EUR/anio |
| Securonix | UEBA (analisis comportamiento) | Enterprise pricing |
Como elegir
Criterios clave:
- Volumen de datos: Cuantos EPS/GB dia. Splunk es caro a escala; Elastic escala mejor.
- Integracion: Que fuentes de datos necesitas conectar. Verifica conectores disponibles.
- Equipo: Wazuh necesita menos expertise que Elastic. Splunk tiene la curva mas suave.
- Normativa: Si necesitas ENS, verifica que el SIEM esta en el CPSTIC del CCN.
- Presupuesto: Open source no es gratis (necesita infra + personas), pero es 5-10x mas barato.
SIEM vs EDR vs SOAR
| Tecnologia | Que hace | Analogia |
|---|---|---|
| SIEM | Recopila y correlaciona logs de toda la infra | Las camaras de seguridad |
| EDR | Monitoriza y protege endpoints | El guardia en cada puerta |
| SOAR | Automatiza respuesta a incidentes | El protocolo automatico de emergencias |
Los tres se complementan. El stack ideal:
Fuentes de datos → SIEM (detecta) → SOAR (responde) → EDR (ejecuta en endpoint)
Implementar un SIEM: errores comunes
- Ingestar todo sin criterio: Mas datos = mas coste y mas ruido. Empieza con fuentes criticas (AD, firewall, EDR) y expande.
- No tunear las reglas: Las reglas por defecto generan demasiados falsos positivos. Dedica las primeras 4 semanas a tuning.
- Ignorar la retencion: ENS exige 5 anios para logs de auditoria. Planifica almacenamiento frio desde el dia 1.
- No tener quien mire las alertas: Un SIEM sin analistas es un log aggregator caro. Necesitas al menos 1 persona dedicada.
- Esperar magia de la correlacion: El SIEM detecta lo que le ensenias. Sin buenas reglas y threat intelligence, es ciego.
Siguientes pasos
- Que es un SOC - El equipo que opera el SIEM
- Que es un EDR - Complemento del SIEM en endpoint
- Elastic Security: SIEM + EDR open - Implementacion practica
- SOAR: arquitectura y playbooks - Automatizar la respuesta
- API SIEM: automatizacion Splunk y Elastic - Integracion programatica
Preguntas frecuentes
Artículos relacionados
SOC en ciberseguridad: que es, como funciona y como
EDR en ciberseguridad: que es, como funciona y por que
SOAR: Qué Es, Arquitectura y Diseño de Playbooks de
Elastic Security: SIEM + EDR Open Source con Elastic Agent
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.