DefiniciónSIEM (Security Information and Event Management) es una plataforma que recolecta, centraliza y correlaciona logs y eventos de diversas fuentes de TI para detectar actividades sospechosas, generar alertas, apoyar investigaciones y conservar registros para auditoría y cumplimiento.
Cómo funciona
El SIEM recibe eventos de firewalls, servidores, endpoints, aplicaciones, servicios en la nube y sistemas de identidad. Luego:
- Normaliza los datos, para que eventos de distintos fabricantes puedan compararse.
- Correlaciona eventos mediante reglas y analítica, por ejemplo: varios inicios de sesión fallidos seguidos de un acceso exitoso desde un país inusual.
- Genera alertas priorizadas para los analistas.
- Retiene e indexa los registros, lo que permite búsquedas en investigaciones y evidencias para auditorías.
Muchos SIEM incorporan análisis de comportamiento de usuarios y entidades (UEBA) y se integran con herramientas de automatización (SOAR).
SIEM no es SOC
El SIEM es una herramienta; por sí solo, no protege a nadie. Sin analistas que sigan las alertas 24×7, reglas ajustadas al entorno y un proceso de respuesta, se convierte en un repositorio de alertas que nadie lee a tiempo. Su valor aparece cuando lo opera un SOC, con cobertura de detección mapeada, por ejemplo, a MITRE ATT&CK.
SIEM vs XDR
El SIEM es amplio: acepta logs de casi cualquier fuente y es fuerte en retención y cumplimiento, pero exige ingeniería continua de reglas. El XDR se enfoca en detección y respuesta, con correlación lista entre capas. Muchas operaciones usan ambos de forma complementaria. En la elección pesan el costo por volumen de datos ingeridos, la cobertura de las fuentes críticas y el tiempo de retención exigido por normas y reguladores.
Network Secure opera SIEM como parte de su SOC 24×7.
Preguntas frecuentes
¿Tener un SIEM es lo mismo que tener un SOC?
No. El SIEM recolecta y correlaciona eventos; el SOC es el equipo y los procesos que analizan las alertas y responden a los incidentes.
¿Cuál es la diferencia entre SIEM y SOAR?
El SIEM detecta y genera alertas a partir de logs. El SOAR automatiza y orquesta las acciones de respuesta a esas alertas mediante playbooks.