0Pricing
Cyber Security Academy · Lección

Arquitectura SIEM e ingesta de registros

Configure una canalización con Splunk o ELK para recopilar e indexar registros de múltiples fuentes.

Arquitectura SIEM e ingesta de registros es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es un SIEM?

Un sistema SIEM (Security Information and Event Management) recopila, normaliza, correlaciona y genera alertas a partir de datos de registros de todo el entorno. Proporciona una vista única para las operaciones de seguridad.

Funciones principales de un SIEM

Funciones clave: recopilación y normalización de registros, correlación y generación de alertas en tiempo real, búsqueda e investigación histórica, generación de informes de cumplimiento y flujo de trabajo de respuesta a incidentes.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Plataformas SIEM populares

Comerciales: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. De código abierto: ELK Stack (Elasticsearch, Logstash, Kibana) con extensiones de seguridad, Wazuh, Graylog.

Arquitectura de ELK Stack

ELK Stack: Elasticsearch (búsqueda y almacenamiento), Logstash (ingesta y análisis), Kibana (visualización y consultas). Filebeat y Winlogbeat son agentes ligeros que envían los registros a Logstash o directamente a Elasticsearch.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Configuración de Filebeat

Filebeat es un agente ligero para enviar registros. Configure las entradas (qué archivos de registro se deben leer) y la salida (el endpoint de Logstash o Elasticsearch). Active módulos específicos para los formatos de registro habituales.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat para Windows

Winlogbeat envía los registros de eventos de Windows a Elasticsearch. Configure los canales de eventos que se deben recopilar: Security, System, Application, Sysmon y PowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Análisis de Logstash con Grok

Logstash utiliza patrones Grok para analizar líneas de registro no estructuradas y convertirlas en campos estructurados. Existen patrones prediseñados para la mayoría de los formatos de registro habituales (Apache, syslog, Nginx).

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Ingesta de registros en Splunk

Splunk ingiere registros mediante Universal Forwarder (agente), HEC (HTTP Event Collector para API) o syslog. Splunk extrae automáticamente los campos de los formatos conocidos y utiliza props.conf/transforms.conf para el análisis personalizado.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon para mejorar el registro de Windows

Sysmon (System Monitor) amplía el registro de Windows con: creación de procesos (evento 1), conexiones de red (evento 3), creación de archivos (evento 11) y modificaciones del registro (evento 13). Es esencial para la ingeniería de detección.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Gestión de índices y conservación

Planifique el ciclo de vida de los índices: hot (SSD rápido, últimos 7 días), warm (más lento, 30 días), cold (archivo, 90-365 días). Equilibre el rendimiento de las consultas con el coste de almacenamiento según los requisitos de cumplimiento.

Planificación del volumen de datos

Estime el volumen de registros: un terminal típico genera entre 1 y 5 GB diarios de eventos; un servidor web con mucha actividad, entre 10 y 50 GB diarios. Dimensione el clúster de Elasticsearch en consecuencia y establezca las políticas de conservación antes de ponerlo en producción.

Comprobación rápida

¿Qué registra el ID de evento 1 de Sysmon?

Resumen: arquitectura SIEM

Un SIEM recopila y correlaciona registros a gran escala. ELK Stack ofrece una alternativa de código abierto: Filebeat/Winlogbeat envían los registros, Logstash los analiza, Elasticsearch los indexa y Kibana los visualiza y permite buscarlos. Añada Sysmon para obtener una visibilidad detallada de los terminales Windows. Planifique los volúmenes de datos y la conservación antes de la implementación; redimensionar posteriormente resulta complicado.

Preguntas frecuentes

¿La lección «Arquitectura SIEM e ingesta de registros» es gratis?

Sí — el texto completo de «Arquitectura SIEM e ingesta de registros» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Arquitectura SIEM e ingesta de registros»?

Configure una canalización con Splunk o ELK para recopilar e indexar registros de múltiples fuentes. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Arquitectura SIEM e ingesta de registros»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fuentes de registros: del sistema operativo, de red y de aplicaciones
  2. Arquitectura SIEM e ingesta de registros
  3. Redacción de reglas de detección y correlación
  4. Triaje de alertas y flujo de trabajo del SOC
← Volver a Cyber Security Academy