Conceptos de SIEM - Splunk
Cuando empecé en ciberseguridad, me preguntaron muchas veces: “¿Para qué sirve un SIEM?”. En mi experiencia, la respuesta es simple: es el cerebro de la operación. Sin un SIEM, estarías intentando vigilar un edificio gigante con una sola linterna; con él, tienes un centro de mando completo.
Qué es un SIEM
Un Security Information and Event Management (SIEM) es el sistema que recopila, analiza y correlaciona eventos de seguridad de toda la infraestructura. Es el punto central donde todos los datos “hablan” entre sí para que tú puedas detectar anomalías.
Componentes clave
Cuando configuro Splunk, estos son los tres pilares que siempre tengo claros:
Index
- Es el almacén de datos donde Splunk guarda los logs.
- Cada tipo de log va a un índice diferente para que la búsqueda sea rápida.
- Ejemplo:
index=botsv3
Sourcetype
- Es el tipo o formato del log. Es lo que le dice a Splunk cómo interpretar los datos.
- Ejemplos:
wineventlog,cisco:asa,syslog
Source
- El archivo o sistema de origen del log.
- Ejemplo:
C:\Windows\System32\winevt\Logs\Security.evtx
Host
- El equipo que generó el log.
- Ejemplo:
desktop-abc123
Flujo de datos en un SIEM
Así es como yo visualizo el camino que recorren los datos hasta llegar a mis manos:
[Endpoints] → [Forwarders] → [Indexador] → [Busúsqueda/Alertas]
↓ ↓ ↓ ↓
Servidores Universal Splunk Dashboards
Firewalls Forwarder Enterprise Alertas
switches (almacén) Reportes
Tipos de logs importantes para Blue Team
En mi día a día como analista, estos son los logs que más me interesan para detectar amenazas:
| Tipo | Qué muestra | Ejemplo |
|---|---|---|
| Windows Security | Logins, cambios de políticas | EventCode 4624, 4625, 4720 |
| Sysmon | Procesos, conexiones, archivos | Process Create, Network Connect |
| Firewall | Tráfico permitido/bloqueado | Cisco ASA, Palo Alto |
| DNS | Consultas DNS | Dominios consultados |
| Proxy | Acceso web | URLs visitadas |
| Correos enviados/recibidos | Phishing detection |
Eventos Windows importantes
Estos son los EventCodes que siempre tengo a mano en mi hoja de trucos:
| EventCode | Significado |
|---|---|
| 4624 | Login exitoso |
| 4625 | Login fallido |
| 4672 | Privilegios especiales asignados |
| 4720 | Usuario creado |
| 4726 | Usuario eliminado |
| 4732 | Miembro agregado a grupo |
| 4688 | Proceso creado |
| 4689 | Proceso terminado |
| 1102 | Log de seguridad borrado |
Correlación de eventos
Lo que hace que un SIEM sea potente es la correlación. Yo siempre busco cruces de datos para confirmar sospechas:
- Login exitoso (Windows) + Conexión inusual (Firewall) = Alerta de posible compromiso.
- Proceso creado (Sysmon) + DNS query anómalo (DNS) = Posible comunicación con C2.
- Múltiples login fallidos (Windows) + Login exitoso después = Ataque de fuerza bruta exitoso.