0Pricing
Linux Server Deployment & SSH Mastery · Lección

Registro centralizado e integración con SIEM

Agregue, envíe y analice los registros del servidor de forma centralizada para que los hallazgos de su IDPS, las auditorías y los eventos del firewall se conviertan en inteligencia de seguridad útil.

Registro centralizado e integración con SIEM es una lección gratuita de Linux Server Deployment & SSH Mastery en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Linux Server Deployment & SSH Mastery, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Linux Server Deployment & SSH Mastery incluye 4 lecciones en total.

Por qué es importante el registro centralizado

Después de reforzar los firewalls y desplegar la detección de intrusiones, el siguiente pilar es la visibilidad. Un solo host comprometido puede ocultar sus huellas modificando los registros locales.

El registro centralizado envía cada evento fuera del equipo a un recolector dedicado, de modo que los atacantes no pueden borrar fácilmente las pruebas.

  • Resistencia a la manipulación
  • Correlación entre muchos servidores
  • Retención a largo plazo para análisis forenses

La pila de registro de Linux

Las distribuciones modernas utilizan systemd-journald para los registros estructurados y rsyslog para el reenvío.

Puede inspeccionar el journal con journalctl y configurar las reglas de reenvío en /etc/rsyslog.conf o en archivos adicionales bajo /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

¿Qué es un SIEM?

Una plataforma SIEM (Security Information and Event Management) ingiere registros, los normaliza y ejecuta reglas de correlación para detectar amenazas.

Entre las opciones populares se encuentran Elastic Stack (ELK), Wazuh, Graylog y Splunk.

  • Ingesta: recopilar eventos sin procesar
  • Analizar: extraer campos
  • Correlacionar: vincular eventos relacionados
  • Alertar: notificar sobre patrones sospechosos

Reenviar registros con rsyslog

Para enviar todos los registros a un recolector central mediante TCP, añada una regla de reenvío. El doble @@ indica TCP (un solo @ indica UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Proteger el transporte

El syslog en texto plano a través de la red expone datos confidenciales. Utilice TLS con el módulo GnuTLS de rsyslog para cifrar los registros durante el tránsito.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Enviar registros con Filebeat

En una configuración de Elastic Stack, Filebeat sigue los archivos y los envía a Logstash o Elasticsearch. Realiza un seguimiento de la posición de lectura para no perder eventos al reiniciarse.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Analizar y normalizar eventos

Los registros sin procesar son desordenados. Un SIEM aplica analizadores (grok de Logstash y decodificadores de Wazuh) para convertir una línea en campos como src_ip, user y action.

Los campos normalizados permiten escribir reglas que funcionen de manera uniforme con registros de SSH, firewalls y sitios web.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Reglas de correlación

El verdadero poder de un SIEM es la correlación: combinar eventos de poco valor en una alerta de gran valor.

  • 5 inicios de sesión SSH fallidos en 60 s desde una IP y, después, uno correcto = posible éxito de fuerza bruta
  • Aumento repentino de bloqueos del firewall + nueva conexión saliente = posible exfiltración

Integrar su IDPS

Envíe las alertas de su sistema de detección de intrusiones existente (Suricata, Snort, Fail2ban y AIDE) al mismo SIEM.

Ahora un único panel muestra, uno junto a otro, los bloqueos del firewall, las firmas del IDS y los hallazgos de auditoría, lo que permite la correlación entre fuentes.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Alertas y respuesta

La detección sin notificación no sirve de nada. Configure el SIEM para enviar alertas por correo electrónico, Slack o un sistema de gestión de tickets.

Los equipos maduros añaden playbooks de SOAR que responden automáticamente; por ejemplo, agregan dinámicamente una regla de bloqueo de iptables para una IP marcada.

Retención e integridad

Los registros son pruebas. Protéjalos:

  • Almacenamiento de solo adición o WORM
  • Defina la retención para cumplir con las normativas (PCI y GDPR)
  • Calcule el hash de los archivos de registros para poder detectar manipulaciones
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Comprobación rápida

¿Por qué se prefiere el registro centralizado frente a depender únicamente de los archivos de registro locales?

Resumen

Ha aprendido a convertir los registros sin procesar del servidor en inteligencia de seguridad:

  • Envíe los registros de forma centralizada con rsyslog/Filebeat mediante TLS
  • Analícelos y normalícelos en campos
  • Correlacione las fuentes del firewall, el IDPS y la auditoría en un SIEM
  • Genere alertas, responda y proteja la integridad de los registros

El registro centralizado completa el ciclo de refuerzo: prevenir, detectar y ahora observar.

Preguntas frecuentes

¿La lección «Registro centralizado e integración con SIEM» es gratis?

Sí — el texto completo de «Registro centralizado e integración con SIEM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Linux Server Deployment & SSH Mastery, actualiza a CoddyKit PRO. El curso de Linux Server Deployment & SSH Mastery incluye 4 lecciones en total.

¿Qué aprenderé en «Registro centralizado e integración con SIEM»?

Agregue, envíe y analice los registros del servidor de forma centralizada para que los hallazgos de su IDPS, las auditorías y los eventos del firewall se conviertan en inteligencia de seguridad útil. Practicas Linux Server Deployment & SSH Mastery con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Linux Server Deployment & SSH Mastery?

No se requiere experiencia previa. Linux Server Deployment & SSH Mastery en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Registro centralizado e integración con SIEM»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Linux Server Deployment & SSH Mastery?

Sí. Cada lección de Linux Server Deployment & SSH Mastery incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Auditoría de seguridad del servidor
  2. Reglas avanzadas de firewall (IPTables)
  3. Detección y prevención de intrusiones
  4. Registro centralizado e integración con SIEM
← Volver a Linux Server Deployment & SSH Mastery