0Pricing
Cloud & IT Cert Prep · Lección

Arquitectura de SIEM: ingesta, análisis y correlación de registros

Comprenda cómo las plataformas SIEM (Splunk, Sentinel, QRadar) ingieren y normalizan registros de fuentes heterogéneas y aplican reglas de correlación para identificar verdaderos positivos.

Arquitectura de SIEM: ingesta, análisis y correlación de registros es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué es un SIEM?

Una plataforma de Security Information and Event Management (SIEM) agrega datos de registros de toda la infraestructura de una organización y los analiza para detectar indicios de incidentes de seguridad. SIEM combina dos capacidades: Security Information Management (SIM), que almacena y analiza datos históricos de registros, y Security Event Management (SEM), que proporciona supervisión y alertas en tiempo real. Juntas, ofrecen a los equipos de seguridad visibilidad de todo el entorno desde una única interfaz.

Fuentes e ingesta de registros

Un SIEM ingiere registros de diversas fuentes: firewalls e IDS/IPS, sistemas operativos (Windows Event Logs, Linux syslog), sistemas de autenticación (Active Directory, RADIUS, Okta), endpoints (agentes EDR), plataformas en la nube (AWS CloudTrail, Azure Activity Log), aplicaciones (servidores web y bases de datos) y dispositivos de red (switches, routers y gateways VPN). La amplitud de la ingesta determina la cobertura de detección del SIEM.

# Common SIEM log sources:
# Firewalls:    connection allow/deny with src/dst IP and port
# AD/LDAP:      authentication success/failure (Event ID 4624/4625)
# Endpoints:    process creation, file modification, network connections
# Web servers:  HTTP requests, status codes, user agents
# DNS servers:  query logs showing domain resolutions per host
# VPN gateway:  user connect/disconnect with source IP

Análisis sintáctico y normalización de registros

Los registros sin procesar llegan en distintos formatos: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, XML de Windows y formatos propietarios. El parser del SIEM extrae campos estructurados (marca de tiempo, IP de origen, IP de destino, usuario y tipo de evento) del texto sin procesar. La normalización asigna estos campos a un esquema común para que las consultas y las reglas funcionen de manera uniforme en todas las fuentes de registros, independientemente de su formato de origen.

# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521

# After parsing and normalization:
# src_ip:       10.0.1.50
# user:         admin
# timestamp:    2026-06-20T14:32:01Z
# method:       GET
# url:          /admin/config
# http_status:  200
# bytes:        4521

Correlación de eventos

La correlación de eventos es el proceso de combinar eventos relacionados procedentes de varias fuentes para identificar patrones que indiquen un incidente de seguridad. Un único inicio de sesión fallido es ruido; 50 inicios de sesión fallidos en 10 cuentas durante 5 minutos desde la misma IP constituyen un ataque de fuerza bruta. Los motores de correlación aplican reglas con ventanas temporales a los flujos de eventos, agrupan los eventos relacionados y generan alertas cuando surgen patrones sospechosos entre el ruido.

# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
#   AND count(distinct user) > 5
#   AND count(*) > 20
#   WITHIN: 5 minutes
#   GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
#   severity: HIGH
#   src_ip: [triggering IP]
#   action: notify SOC, block IP at firewall

Arquitecturas SIEM: local frente a nativa de la nube

Las plataformas SIEM presentan dos tipos principales de arquitectura. Los SIEM locales (Splunk Enterprise, IBM QRadar, ArcSight) proporcionan un control total de los datos, pero requieren una infraestructura considerable y una importante carga operativa. Los SIEM nativos de la nube (Microsoft Sentinel, Google Chronicle, Elastic SIEM) ofrecen escalabilidad elástica, menor carga operativa e integración nativa con los servicios en la nube. Muchas organizaciones utilizan arquitecturas híbridas: un SIEM en la nube para los registros de la nube y uno local para los datos confidenciales que no pueden salir del entorno.

Índices, pipelines y retención

Los SIEM organizan los datos ingeridos en índices o tablas según el tipo de registro o el periodo de tiempo. Los pipelines de datos preprocesan los registros antes de almacenarlos: filtran el ruido (excluyen pings de comprobación de estado), enriquecen los campos (añaden la geolocalización a las direcciones IP) y dirigen los registros de gran volumen a niveles de almacenamiento más económicos. Las políticas de retención determinan cuánto tiempo se conservan los registros; los requisitos de cumplimiento suelen exigir 12 meses en línea, además de almacenamiento de archivo durante 7 años.

Lenguajes de búsqueda y consulta

Las plataformas SIEM utilizan lenguajes de consulta especializados para buscar datos en los registros. Splunk SPL (Search Processing Language) utiliza una sintaxis basada en pipes. Microsoft Sentinel utiliza KQL (Kusto Query Language). Elastic utiliza EQL (Event Query Language) y Lucene. Estos lenguajes permiten filtrar, agregar, combinar y visualizar datos de registros para investigar incidentes y crear reglas de detección. Dominar el lenguaje de consulta del SIEM es una competencia fundamental para los analistas.

# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time

# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine

Integración de inteligencia de amenazas

Los SIEM modernos se integran con plataformas de inteligencia de amenazas (TIP) para enriquecer automáticamente los eventos con contexto. Cuando un evento contiene una dirección IP o un nombre de dominio, el SIEM consulta los feeds de inteligencia de amenazas (VirusTotal, AlienVault OTX y feeds comerciales) y añade si ese indicador se conoce como malicioso, su categoría de amenaza y su nivel de confianza. Este enriquecimiento acelera considerablemente el triaje: los analistas obtienen el contexto sin tener que buscar manualmente cada indicador.

Paneles y visualizaciones

Los paneles de SIEM proporcionan visibilidad operativa de un vistazo a los equipos del SOC. Entre los paneles habituales se incluyen: principales fuentes de alertas por gravedad, tendencias de fallos de autenticación a lo largo del tiempo, mapas geográficos de conexiones entrantes, puntuaciones de anomalía de la actividad de los usuarios y número de incidentes activos. Los paneles se adaptan a distintos públicos: los analistas necesitan detalles operativos, mientras que los responsables necesitan resúmenes de KPI, como el tiempo medio de detección (MTTD) y las tendencias del volumen de alertas.

Gestión de falsos positivos

La fatiga de alertas ocurre cuando demasiados falsos positivos abruman a los analistas y hacen que se pasen por alto amenazas reales. La gestión de falsos positivos en un SIEM requiere: ajustar las reglas de correlación añadiendo exclusiones para comportamientos conocidos como legítimos, aplicar puntuaciones de riesgo para priorizar las alertas con mayor nivel de confianza, usar reglas de supresión para silenciar patrones benignos repetitivos y revisar periódicamente las métricas de volumen de alertas. El objetivo es lograr un volumen manejable de alertas de alta fidelidad que los analistas puedan investigar a fondo.

Integración de SIEM con SOAR

Las plataformas de Security Orchestration, Automation, and Response (SOAR) se integran con los SIEM para automatizar la respuesta a tipos de alertas comunes. Cuando un SIEM genera una alerta, SOAR puede automáticamente: consultar la actividad del usuario, comprobar el estado de cumplimiento del dispositivo, consultar la IP en la inteligencia de amenazas, bloquear la IP en el firewall, deshabilitar la cuenta de usuario y crear un ticket de incidente, todo en cuestión de segundos. SOAR permite a los equipos del SOC gestionar mayores volúmenes de alertas sin aumentar proporcionalmente la plantilla.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: los SIEM agregan y normalizan registros de diversas fuentes en un esquema común; los motores de correlación de eventos aplican reglas basadas en ventanas temporales para detectar patrones de ataque en varios eventos; y la integración de inteligencia de amenazas y la automatización SOAR aceleran la respuesta de los analistas y reducen la fatiga de alertas. A continuación, exploraremos cómo escribir reglas y alertas de detección eficaces para SIEM.

Preguntas frecuentes

¿La lección «Arquitectura de SIEM: ingesta, análisis y correlación de registros» es gratis?

Sí — el texto completo de «Arquitectura de SIEM: ingesta, análisis y correlación de registros» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Arquitectura de SIEM: ingesta, análisis y correlación de registros»?

Comprenda cómo las plataformas SIEM (Splunk, Sentinel, QRadar) ingieren y normalizan registros de fuentes heterogéneas y aplican reglas de correlación para identificar verdaderos positivos. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Arquitectura de SIEM: ingesta, análisis y correlación de registros»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Metodología de threat hunting y generación de hipótesis
  2. Arquitectura de SIEM: ingesta, análisis y correlación de registros
  3. Redacción de reglas de detección y alertas de SIEM
  4. UEBA y análisis de comportamiento frente a amenazas internas
← Volver a Cloud & IT Cert Prep