Cyber Security Academy · Lección

Fuentes de registros: del sistema operativo, de red y de aplicaciones

Comprenda qué contienen los registros de eventos de Windows, los registros de syslog, Apache y Nginx, y los registros de firewalls.

Lección 1 de 413 pasos

Fuentes de registros: del sistema operativo, de red y de aplicaciones es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué importan los logs

Los logs son la principal fuente de evidencias para las investigaciones de seguridad. Cada inicio de sesión, conexión de red y acción de una aplicación deja un rastro. Sin logs, los ataques son invisibles y resulta imposible reconstruir los hechos forenses.

Logs de eventos de Windows

Windows organiza los logs en canales: Security, System, Application y canales personalizados de aplicaciones. El log Security contiene eventos de autenticación, control de acceso y auditoría, los más importantes para el análisis de seguridad.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Syslog y el journal de systemd en Linux

Linux registra logs en /var/log/ mediante syslog (rsyslog/syslog-ng) y journald de systemd. Archivos clave: auth.log (autenticación), syslog (general), kern.log (kernel) y logs específicos de cada aplicación.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Logs de acceso del servidor web

Los logs de acceso de Apache/Nginx registran cada solicitud HTTP: IP del cliente, marca de tiempo, método, URL, código de estado y user agent. Son inestimables para detectar escaneos, intentos de explotación y exfiltración de datos.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Logs de firewalls y dispositivos de red

Los logs del firewall registran las decisiones de permitir o denegar el tráfico de red: IP de origen y destino, puerto, protocolo y acción. Son esenciales para rastrear movimientos laterales e intentos de exfiltración de datos.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

Logs de DNS

Las consultas DNS revelan con qué hosts se comunican los dispositivos. El malware utiliza DNS para C2 (beaconing, túneles DNS) y exfiltración de datos. Registre todas las consultas DNS, no solo los errores.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

Logs de DHCP

Los logs de DHCP relacionan direcciones IP con direcciones MAC y nombres de host en un momento determinado; son esenciales para identificar qué dispositivo físico tenía una dirección IP durante un incidente.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Logs de aplicaciones y bases de datos

Los logs de las aplicaciones revelan ataques contra la lógica de negocio: intentos de inyección SQL en los logs de consultas de DB, bypass de autenticación en los logs de la aplicación y escalada de privilegios en las tablas de auditoría. Active siempre el registro de consultas de DB en entornos de prueba.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

Logs de VPN y autenticación

Los logs de VPN muestran qué usuarios se conectaron, desde dónde y cuándo. Anomalías como impossible travel (inicio de sesión desde Nueva York y Londres en un intervalo de 1 hora), accesos fuera del horario habitual y nuevos países indican credenciales comprometidas.

Conservación e integridad de los registros

Los registros deben conservarse el tiempo suficiente para las investigaciones (90 días como mínimo; 1 año por motivos de cumplimiento). Envíe los registros inmediatamente a un sistema centralizado y resistente a la manipulación; los atacantes pueden borrar los registros locales.

Normalización y análisis

Los registros pueden tener docenas de formatos. La normalización los convierte a un esquema común (IP, marca de tiempo, tipo de evento, usuario), lo que permite correlacionarlos entre distintas fuentes en un SIEM.

Comprobación rápida

¿Qué ID de evento de Windows indica un intento fallido de inicio de sesión?

Resumen: fuentes de registros

Una supervisión eficaz de la seguridad requiere registros de todas las capas: eventos de autenticación del sistema operativo, firewall de red y DNS, acceso al servidor web, aplicación y base de datos, y VPN. Envíe los registros de forma centralizada e inmediata; los atacantes borran los registros locales. Normalice los formatos para correlacionar distintas fuentes y conserve los registros durante al menos 90 días para respaldar las investigaciones.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Fuentes de registros: del sistema operativo, de red y de aplicaciones» es gratis?

Sí — el texto completo de «Fuentes de registros: del sistema operativo, de red y de aplicaciones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Fuentes de registros: del sistema operativo, de red y de aplicaciones»?

Comprenda qué contienen los registros de eventos de Windows, los registros de syslog, Apache y Nginx, y los registros de firewalls. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Fuentes de registros: del sistema operativo, de red y de aplicaciones»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fuentes de registros: del sistema operativo, de red y de aplicaciones
  2. Arquitectura SIEM e ingesta de registros
  3. Redacción de reglas de detección y correlación
  4. Triaje de alertas y flujo de trabajo del SOC
← Volver a Cyber Security Academy