Conceptos de SIEM - Splunk

Cuando empecé en ciberseguridad, me preguntaron muchas veces: “¿Para qué sirve un SIEM?”. En mi experiencia, la respuesta es simple: es el cerebro de la operación. Sin un SIEM, estarías intentando vigilar un edificio gigante con una sola linterna; con él, tienes un centro de mando completo.

Qué es un SIEM

Un Security Information and Event Management (SIEM) es el sistema que recopila, analiza y correlaciona eventos de seguridad de toda la infraestructura. Es el punto central donde todos los datos “hablan” entre sí para que tú puedas detectar anomalías.

Componentes clave

Cuando configuro Splunk, estos son los tres pilares que siempre tengo claros:

Index

  • Es el almacén de datos donde Splunk guarda los logs.
  • Cada tipo de log va a un índice diferente para que la búsqueda sea rápida.
  • Ejemplo: index=botsv3

Sourcetype

  • Es el tipo o formato del log. Es lo que le dice a Splunk cómo interpretar los datos.
  • Ejemplos: wineventlog, cisco:asa, syslog

Source

  • El archivo o sistema de origen del log.
  • Ejemplo: C:\Windows\System32\winevt\Logs\Security.evtx

Host

  • El equipo que generó el log.
  • Ejemplo: desktop-abc123

Flujo de datos en un SIEM

Así es como yo visualizo el camino que recorren los datos hasta llegar a mis manos:

[Endpoints] → [Forwarders] → [Indexador] → [Busúsqueda/Alertas]
     ↓              ↓              ↓              ↓
   Servidores    Universal      Splunk         Dashboards
   Firewalls     Forwarder      Enterprise     Alertas
   switches                     (almacén)      Reportes

Tipos de logs importantes para Blue Team

En mi día a día como analista, estos son los logs que más me interesan para detectar amenazas:

TipoQué muestraEjemplo
Windows SecurityLogins, cambios de políticasEventCode 4624, 4625, 4720
SysmonProcesos, conexiones, archivosProcess Create, Network Connect
FirewallTráfico permitido/bloqueadoCisco ASA, Palo Alto
DNSConsultas DNSDominios consultados
ProxyAcceso webURLs visitadas
EmailCorreos enviados/recibidosPhishing detection

Eventos Windows importantes

Estos son los EventCodes que siempre tengo a mano en mi hoja de trucos:

EventCodeSignificado
4624Login exitoso
4625Login fallido
4672Privilegios especiales asignados
4720Usuario creado
4726Usuario eliminado
4732Miembro agregado a grupo
4688Proceso creado
4689Proceso terminado
1102Log de seguridad borrado

Correlación de eventos

Lo que hace que un SIEM sea potente es la correlación. Yo siempre busco cruces de datos para confirmar sospechas:

  • Login exitoso (Windows) + Conexión inusual (Firewall) = Alerta de posible compromiso.
  • Proceso creado (Sysmon) + DNS query anómalo (DNS) = Posible comunicación con C2.
  • Múltiples login fallidos (Windows) + Login exitoso después = Ataque de fuerza bruta exitoso.