Tutorial de implementación de SIEM open-source en empresas

pexels photo 374559 3

Tutorial de implementación de SIEM open-source en empresas

En 2023 el 68 % de las brechas que sufrieron empresas medianas españolas se detectaron más de 200 días después de producirse, según el informe de Verizon DBIR. Esa ventana de tiempo es precisamente lo que un SIEM bien implementado intenta reducir.

Table
  1. Por qué un SIEM open-source encaja en el presupuesto real de una empresa
    1. Componentes clave que vas a desplegar
  2. Arquitectura recomendada para un entorno de 300-800 endpoints
    1. Flujo de datos paso a paso
  3. Instalación y configuración inicial con Wazuh 4.7
    1. Configuración de agentes en Windows y Linux
  4. Comparativa entre Wazuh y la pila ELK pura
  5. Casos prácticos reales de implementación
    1. Integración con herramientas existentes
  6. Buenas prácticas de mantenimiento a largo plazo
    1. Errores frecuentes que se repiten

Por qué un SIEM open-source encaja en el presupuesto real de una empresa

Las soluciones comerciales de SIEM suelen partir de licencias anuales que superan los 40 000 euros para entornos de menos de 500 endpoints. Las alternativas open-source como Wazuh y la pila ELK permiten cubrir los mismos casos de uso básicos con un coste de infraestructura que, en la mayoría de despliegues iniciales, se mantiene por debajo de los 8 000 euros al año en cloud. — Más información: NIST Computer Security Resource Center

La diferencia no está solo en el precio. Muchas empresas descubren que las herramientas propietarias imponen límites de retención de logs o de número de eventos por segundo que obligan a comprar módulos adicionales. Con software abierto esos límites los marca el hardware que decidas aprovisionar.

Componentes clave que vas a desplegar

  • Wazuh manager: recibe eventos de agentes instalados en endpoints y servidores, aplica reglas de correlación y genera alertas.
  • Wazuh indexer (basado en OpenSearch): almacena los eventos y permite búsquedas rápidas sobre meses de datos.
  • Wazuh dashboard: interfaz web construida sobre Kibana que muestra paneles predefinidos de cumplimiento y detección.
  • Filebeat o Wazuh agent: recolecta logs de sistemas Windows, Linux y aplicaciones web sin necesidad de agentes adicionales en la mayoría de casos.

Arquitectura recomendada para un entorno de 300-800 endpoints

La mayoría de implementaciones medianas funcionan bien con tres servidores virtuales. El primero ejecuta el manager y el indexer, el segundo actúa como dashboard y el tercero como servidor de logs de respaldo. Esta separación permite escalar el almacenamiento de forma independiente cuando el volumen de eventos crece.

En cuanto a recursos, un manager con 8 vCPU y 32 GB de RAM suele gestionar sin problemas 400 agentes enviando eventos cada 30 segundos. El indexer necesita más almacenamiento: discos NVMe de al menos 1,5 TB para retener 90 días de datos con compresión.

Flujo de datos paso a paso

  1. El agente instalado en cada endpoint recoge logs del sistema, eventos de seguridad y cambios en archivos críticos.
  2. Los eventos viajan cifrados con TLS hacia el manager, que los decodifica y los enriquece con información de geolocalización y reputación de IP.
  3. El motor de reglas evalúa cada evento contra más de 4 000 reglas predefinidas y las personalizadas que hayas añadido.
  4. Las alertas se indexan en OpenSearch y se envían simultáneamente a un canal de Slack o correo si superan un nivel de severidad definido.

Instalación y configuración inicial con Wazuh 4.7

El proceso más estable en 2024 consiste en desplegar todo mediante Docker Compose. Esto evita conflictos de versiones entre paquetes del sistema operativo y facilita las actualizaciones posteriores.

Primero clonas el repositorio oficial de Wazuh y modificas el fichero docker-compose.yml para ajustar los volúmenes de almacenamiento. Después ejecutas el script de instalación que genera certificados TLS automáticamente.

Configuración de agentes en Windows y Linux

  • En servidores Linux se recomienda instalar el agente mediante el paquete RPM o DEB oficial y activar la monitorización de integridad de archivos en /etc, /bin y /usr/bin.
  • En estaciones Windows el instalador MSI permite habilitar la recogida de eventos del registro de seguridad y la monitorización de PowerShell, algo especialmente útil contra técnicas de living-off-the-land.
  • Para entornos con muchos equipos idénticos conviene crear un fichero de configuración compartido que se distribuya mediante Ansible o políticas de grupo.

Comparativa entre Wazuh y la pila ELK pura

Aspecto Wazuh 4.7 ELK Stack 8.x
Reglas de detección listas para usar Más de 4 000 reglas MITRE ATT&CK Requiere crear la mayoría desde cero
Agente ligero para endpoints Incluido y optimizado Necesita Beats o Elastic Agent
Facilidad de cumplimiento PCI-DSS y ENS Paneles específicos incluidos Requiere desarrollo adicional
Consumo de recursos en 500 agentes ~18 GB RAM total ~28 GB RAM total

Casos prácticos reales de implementación

Una empresa de logística con 420 vehículos y 180 sedes desplegó Wazuh en 2022. El primer mes detectó 47 intentos de acceso por fuerza bruta contra servidores RDP que el firewall no había bloqueado. Tras ajustar las reglas, el volumen de alertas diarias bajó de 1 200 a 180.

Otro caso corresponde a un hospital público catalán que integró Wazuh con su sistema de historias clínicas. La monitorización de integridad de archivos permitió detectar una modificación no autorizada en el módulo de facturación tres semanas después de que un empleado interno intentara alterar registros.

Integración con herramientas existentes

  • Envío de alertas a Microsoft Teams mediante webhooks configurados en el propio manager de Wazuh.
  • Conexión con TheHive para crear casos automáticamente cuando se detecta una técnica de ejecución de código sospechosa.
  • Exportación de eventos a un bucket S3 para cumplir con requisitos de retención legal de cinco años sin sobrecargar el indexer principal.

Buenas prácticas de mantenimiento a largo plazo

Después de los primeros tres meses es habitual que el volumen de eventos crezca un 40 %. En ese momento conviene activar la compresión de índices antiguos y configurar políticas de retención por tipo de log. Los logs de firewall pueden conservarse 180 días mientras que los de autenticación se mantienen 90 días.

Las actualizaciones de Wazuh se publican cada dos o tres meses. La recomendación más extendida entre administradores es aplicarlas primero en un entorno de pruebas idéntico al de producción durante al menos una semana antes de pasar a producción.

Errores frecuentes que se repiten

  • Dejar activada la regla de “todo tráfico permitido” en firewalls internos, lo que genera decenas de miles de eventos irrelevantes diarios.
  • No configurar límites de tasa en los agentes, lo que provoca que un solo servidor con problemas de disco inunde el manager.
  • Olvidar rotar los certificados TLS cada 365 días, lo que provoca que los agentes dejen de enviar datos sin aviso claro.

La implementación de un SIEM open-source no elimina la necesidad de personal cualificado. Lo que sí hace es reducir drásticamente el coste de entrada y permitir que el equipo de seguridad empiece a correlacionar eventos desde el primer mes. Con el tiempo, la calidad de las alertas dependerá más de las reglas que hayas afinado que de la herramienta elegida.

Si quieres conocer otros artículos parecidos a Tutorial de implementación de SIEM open-source en empresas puedes visitar la categoría Ciberseguridad.

Entradas Relacionadas