Compromiso de cuenta
Relacionar autenticación, cambios de privilegio, mensajería y acceso a datos.
Un SIEM es una plataforma que centraliza, normaliza y analiza registros de seguridad de sistemas, aplicaciones, identidades y redes. Aplica reglas y correlaciones para detectar actividad sospechosa, generar alertas y apoyar investigaciones. No vigila por sí solo: su valor depende de las fuentes, los casos de detección y la respuesta humana.
En una frase
Un SIEM reúne eventos de seguridad para detectar, investigar y conservar un registro útil.
Para recordar
Ficha del término
Las fuentes envían eventos: inicios de sesión, cambios de privilegio, llamadas API, actividad del firewall, alertas de equipos y acciones administrativas. El SIEM los convierte a un formato común, enriquece identidades y activos y ofrece una cronología buscable.
La detección combina reglas, umbrales, correlaciones y a veces modelos estadísticos. Una alerta útil describe un comportamiento que verificar y aporta contexto; no es prueba automática de incidente. El analista valida identidad, activo, secuencia y explicaciones legítimas.
La conservación ayuda a investigar y cumplir obligaciones, pero considera volumen, coste y datos personales. Los registros críticos requieren integridad, sincronización horaria, control de acceso y vigilancia de interrupciones. Una fuente que deja de informar también es un evento.
Elegir escenarios críticos y activos afectados antes de conectar fuentes.
Definir eventos, campos, tiempo, identidades, transporte, acceso, conservación y salud.
Relacionar cada regla con amenaza, contexto, umbral, prioridad y procedimiento de análisis.
Simular comportamientos, medir falsos positivos y retrasos, cerrar brechas y documentar cambios.
El SIEM observa un acceso administrativo desde una ubicación nueva, seguido de una regla de reenvío y descargas inusuales. La correlación genera una alerta prioritaria. El analista verifica usuario y dispositivo, revoca sesiones según el procedimiento y conserva la cronología. Un acceso aislado no habría bastado.
Relacionar autenticación, cambios de privilegio, mensajería y acceso a datos.
Detectar fallos de autorización, acciones administrativas y actividad API inusual.
Reconstruir una cronología entre identidad, equipo, red, nube y aplicación.
Conservar eventos seleccionados con integridad, acceso controlado y plazos justificados.
Un SIEM se justifica por los escenarios que detecta y el tiempo que ahorra al investigar, no por el volumen. Se mide cobertura, salud de fuentes, tiempo de clasificación, falsos positivos e incidentes detectados. Para una pyme puede ser más realista un servicio gestionado o alcance dirigido. La página de servicio presenta apoyo; esta ficha explica la elección.
EDR observa y responde en equipos y servidores. SIEM combina esas alertas con identidad, red, aplicaciones y nube. Se complementan: EDR ofrece una fuente rica y SIEM relaciona varias.
No. Se parte de amenazas, investigaciones y obligaciones y se recogen los eventos y campos necesarios. Los registros sin caso de uso consumen presupuesto y dificultan la búsqueda.
Algunas plataformas usan estadísticas o aprendizaje para anomalías y clasificación. No sustituye datos fiables, reglas comprensibles ni validación humana. Sus resultados deben probarse y vigilarse.
¿Quiere saber qué registros y detecciones son realmente útiles? Podemos definir riesgos, fuentes y respuesta.
Evaluar la detección