GlosarioSOC y monitorización

Gestión de registros (logs)

Respuesta corta

La gestión de registros (logs) es la recogida, el almacenamiento, la protección y el análisis de los registros que generan los sistemas, las aplicaciones y las herramientas de seguridad sobre lo que ocurre en ellos. Los logs son esenciales para detectar ataques, investigar incidentes y demostrar a los auditores que los controles funcionan.

Qué registrar

Los inicios de sesión y los intentos fallidos, sobre todo en el correo, la VPN, las consolas de nube y las cuentas de administrador. Los cambios en cuentas, permisos y configuraciones de seguridad. La actividad en sistemas y datos críticos. Las alertas del EDR, los cortafuegos y la seguridad del correo. El objetivo no es recogerlo todo, sino los eventos que responden a quién hizo qué, cuándo y desde dónde.

Que los logs sean útiles

Los registros deben enviarse a un lugar central, como un SIEM, para que sobrevivan si un sistema se compromete y puedan correlacionarse. Los relojes de todos los sistemas deben estar sincronizados, o no se podrá reconstruir la secuencia de los hechos. Los logs deben protegerse frente a modificaciones y conservarse el tiempo suficiente para investigar incidentes que se descubren tarde, lo que a menudo significa meses y no días.

Los logs solo sirven si alguien los mira

Recoger registros sin revisarlos da una falsa sensación de seguridad. Las alertas sobre eventos clave, un SOC que las investiga y las revisiones periódicas convierten los logs en detección. También alimentan las métricas de MTTD y MTTR y aportan las evidencias necesarias tras una brecha de datos.

Dónde aparece en cumplimiento

ISO 27001 cubre el registro de eventos, las actividades de supervisión y la sincronización de relojes (Anexo A 8.15 a 8.17). El ENS tiene una medida de registro de la actividad, y NIS2, DORA y SOC 2 esperan que los registros sirvan para detectar e investigar incidentes.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema