GlosarioSOC y monitorización

SIEM

Respuesta corta

Un SIEM (Security Information and Event Management) es una plataforma que recoge los logs y eventos de los sistemas de una organización, los correlaciona y genera alertas cuando detecta actividad que puede indicar un ataque. Es la herramienta principal con la que un SOC monitoriza un entorno.

Cómo funciona un SIEM

Un SIEM recibe logs de servidores, portátiles, firewalls, servicios en la nube y aplicaciones de negocio, los normaliza en un formato común y aplica reglas de correlación. Por ejemplo, un inicio de sesión desde un país poco habitual seguido de una descarga masiva puede generar una alerta que ninguno de los dos eventos generaría por separado.

SIEM, SOAR y XDR

Un SIEM detecta y alerta. Un SOAR automatiza pasos de respuesta, como desactivar una cuenta o abrir un ticket. Un XDR se centra en correlacionar datos de los productos de seguridad de un mismo fabricante, mientras que un SIEM está pensado para recibir datos de muchas fuentes.

Qué hace útil a un SIEM

Un SIEM es tan bueno como los logs que recibe y las reglas que aplica. Sin un equipo que ajuste las detecciones y revise las alertas, tiende a generar ruido. Por eso se suele operar junto a un SOC.

Dónde aparece en el cumplimiento

ISO 27001 (Anexo A 8.15 y 8.16), el ENS y NIS2 exigen recoger, conservar y monitorizar logs, y un SIEM es la forma habitual de cumplirlo.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC 24/7, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema