Qué registrar
Los inicios de sesión y los intentos fallidos, sobre todo en el correo, la VPN, las consolas de nube y las cuentas de administrador. Los cambios en cuentas, permisos y configuraciones de seguridad. La actividad en sistemas y datos críticos. Las alertas del EDR, los cortafuegos y la seguridad del correo. El objetivo no es recogerlo todo, sino los eventos que responden a quién hizo qué, cuándo y desde dónde.
Que los logs sean útiles
Los registros deben enviarse a un lugar central, como un SIEM, para que sobrevivan si un sistema se compromete y puedan correlacionarse. Los relojes de todos los sistemas deben estar sincronizados, o no se podrá reconstruir la secuencia de los hechos. Los logs deben protegerse frente a modificaciones y conservarse el tiempo suficiente para investigar incidentes que se descubren tarde, lo que a menudo significa meses y no días.
Los logs solo sirven si alguien los mira
Recoger registros sin revisarlos da una falsa sensación de seguridad. Las alertas sobre eventos clave, un SOC que las investiga y las revisiones periódicas convierten los logs en detección. También alimentan las métricas de MTTD y MTTR y aportan las evidencias necesarias tras una brecha de datos.
Dónde aparece en cumplimiento
ISO 27001 cubre el registro de eventos, las actividades de supervisión y la sincronización de relojes (Anexo A 8.15 a 8.17). El ENS tiene una medida de registro de la actividad, y NIS2, DORA y SOC 2 esperan que los registros sirvan para detectar e investigar incidentes.




