Cómo funciona un SIEM
Un SIEM recibe logs de servidores, portátiles, firewalls, servicios en la nube y aplicaciones de negocio, los normaliza en un formato común y aplica reglas de correlación. Por ejemplo, un inicio de sesión desde un país poco habitual seguido de una descarga masiva puede generar una alerta que ninguno de los dos eventos generaría por separado.
SIEM, SOAR y XDR
Un SIEM detecta y alerta. Un SOAR automatiza pasos de respuesta, como desactivar una cuenta o abrir un ticket. Un XDR se centra en correlacionar datos de los productos de seguridad de un mismo fabricante, mientras que un SIEM está pensado para recibir datos de muchas fuentes.
Qué hace útil a un SIEM
Un SIEM es tan bueno como los logs que recibe y las reglas que aplica. Sin un equipo que ajuste las detecciones y revise las alertas, tiende a generar ruido. Por eso se suele operar junto a un SOC.
Dónde aparece en el cumplimiento
ISO 27001 (Anexo A 8.15 y 8.16), el ENS y NIS2 exigen recoger, conservar y monitorizar logs, y un SIEM es la forma habitual de cumplirlo.




