Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es SIEM (Security Information and Event Management)?

DefiniciónSIEM (Security Information and Event Management) es una plataforma que recolecta, centraliza y correlaciona logs y eventos de diversas fuentes de TI para detectar actividades sospechosas, generar alertas, apoyar investigaciones y conservar registros para auditoría y cumplimiento.

Cómo funciona

El SIEM recibe eventos de firewalls, servidores, endpoints, aplicaciones, servicios en la nube y sistemas de identidad. Luego:

  • Normaliza los datos, para que eventos de distintos fabricantes puedan compararse.
  • Correlaciona eventos mediante reglas y analítica, por ejemplo: varios inicios de sesión fallidos seguidos de un acceso exitoso desde un país inusual.
  • Genera alertas priorizadas para los analistas.
  • Retiene e indexa los registros, lo que permite búsquedas en investigaciones y evidencias para auditorías.

Muchos SIEM incorporan análisis de comportamiento de usuarios y entidades (UEBA) y se integran con herramientas de automatización (SOAR).

SIEM no es SOC

El SIEM es una herramienta; por sí solo, no protege a nadie. Sin analistas que sigan las alertas 24×7, reglas ajustadas al entorno y un proceso de respuesta, se convierte en un repositorio de alertas que nadie lee a tiempo. Su valor aparece cuando lo opera un SOC, con cobertura de detección mapeada, por ejemplo, a MITRE ATT&CK.

SIEM vs XDR

El SIEM es amplio: acepta logs de casi cualquier fuente y es fuerte en retención y cumplimiento, pero exige ingeniería continua de reglas. El XDR se enfoca en detección y respuesta, con correlación lista entre capas. Muchas operaciones usan ambos de forma complementaria. En la elección pesan el costo por volumen de datos ingeridos, la cobertura de las fuentes críticas y el tiempo de retención exigido por normas y reguladores.

Network Secure opera SIEM como parte de su SOC 24×7.

Preguntas frecuentes

¿Tener un SIEM es lo mismo que tener un SOC?

No. El SIEM recolecta y correlaciona eventos; el SOC es el equipo y los procesos que analizan las alertas y responden a los incidentes.

¿Cuál es la diferencia entre SIEM y SOAR?

El SIEM detecta y genera alertas a partir de logs. El SOAR automatiza y orquesta las acciones de respuesta a esas alertas mediante playbooks.

Para profundizar