Herramientas

SIEM (Security Information and Event Management)

Sistema centralizado que recopila, correlaciona y analiza logs de seguridad de toda la infraestructura IT en tiempo real. En investigaciones forenses, los registros SIEM son evidencia crítica para reconstruir cronologías de ataques, identificar vectores de entrada y documentar el alcance de brechas de seguridad.

15 min de lectura

SIEM (Security Information and Event Management)

241 días. Ese es el tiempo medio que una organización tarda en identificar y contener una brecha de seguridad —181 días en detectarla y 60 más en cerrarla—, según el IBM Cost of a Data Breach Report 2025. Es el mínimo de los últimos nueve años, muy por debajo del pico de 287 días de 2021. El informe no compara organizaciones «con SIEM» frente a «sin SIEM», pero sí mide cuánto abarata la factura: entre los factores que reducen el coste de una brecha, disponer de analítica de seguridad o SIEM la rebaja en 211.906 dólares de media. Para España no hay dato: el estudio cubre 16 países y regiones, y España no es uno de ellos. Cuando un juez pide la cronología exacta de un ciberataque, los logs del SIEM son la primera evidencia que solicita cualquier perito forense.

Definición técnica

SIEM (Security Information and Event Management) es una plataforma tecnológica que combina dos funciones históricamente separadas:

  • SIM (Security Information Management): Recopilación, almacenamiento y análisis histórico de logs de seguridad. Orientado a cumplimiento normativo y retención a largo plazo.
  • SEM (Security Event Management): Monitorización en tiempo real, correlación de eventos y generación de alertas ante amenazas activas.

Funcionamiento del SIEM:

Fuentes datos (firewalls, servidores, endpoints, cloud)
  ↓
Recopilación centralizada (agentes + syslog + API)
  ↓
Normalización (formato común para todos los logs)
  ↓
Correlación (reglas + machine learning)
  ↓
Alertas en tiempo real (SOC recibe notificación)
  ↓
Dashboard e informes (cumplimiento ENS, NIS2, RGPD)

Componentes clave:

  • Log aggregation: Recopilación unificada de cientos de fuentes heterogéneas
  • Correlation rules: Reglas que detectan patrones de ataque combinando eventos de distintos sistemas
  • Real-time alerting: Notificaciones inmediatas al equipo SOC ante indicadores de compromiso
  • Compliance reporting: Informes automáticos para auditorías ENS, NIS2, PCI-DSS
  • SOAR integration: Orquestación y respuesta automatizada (bloqueo de IPs, aislamiento de hosts)
  • Threat intelligence feeds: Enriquecimiento de alertas con IOCs (Indicators of Compromise) conocidos
Dato clave para pymes

No hay cifra pública que cruce ataques de ransomware con la existencia de un SIEM: los informes de Gartner están tras muro de pago y no son fuente comprobable. Lo que sí es constatable desde la práctica forense es el efecto de su ausencia — sin registros centralizados y con retención suficiente, la ventana de reconstrucción del incidente se cierra, y con ella la posibilidad de determinar el alcance real de la brecha.


Principales soluciones SIEM

SoluciónTipoFortaleza principalCoste aproximado
Splunk Enterprise Security (Cisco)ComercialBúsqueda flexible, gran ecosistema de integraciones€50.000-€300.000/año
IBM QRadarComercialCorrelación avanzada. ⚠️ El SaaS QRadar on Cloud llega a fin de vida en 2026 y su cartera SIEM pasó a Palo Alto Networks; comprobar el estado antes de plantear una compra€40.000-€250.000/año
Microsoft SentinelCloud (Azure)Integración nativa con Microsoft 365Pago por ingesta, sin mínimo; los registros de Microsoft 365, Azure Activity y Defender XDR se ingieren sin coste
Elastic SIEMOpen coreBúsqueda Elasticsearch, visualización KibanaFree tier + Enterprise desde €20.000/año
WazuhOpen sourceCoste cero licencia, cumplimiento PCI-DSS, HIPAAGratuito (coste infraestructura)
AlienVault OSSIM / AT&T USM—Retirado: LevelBlue descontinuó OSSIM a finales de 2024. No plantearlo en un despliegue nuevo—

Tendencia 2025-2026: Migración acelerada a SIEM cloud-native (Microsoft Sentinel, Google Security Operations, antes Chronicle) con capacidades de IA generativa para triaje automático de alertas. Según el Magic Quadrant de Gartner para SIEM de 2024, el cuadrante de líderes lo forman Splunk, Microsoft, IBM, Securonix y Exabeam. Según Gartner Magic Quadrant for SIEM 2024, Splunk, Microsoft e IBM lideran el mercado, pero Wazuh gana tracción en pymes europeas por su modelo open source compatible con ENS.


SIEM como fuente de evidencia forense

Los registros SIEM constituyen una de las fuentes de evidencia digital más valiosas en investigaciones forenses por cinco razones fundamentales:

1. Timeline centralizado

El SIEM agrega eventos de decenas o cientos de fuentes en una línea temporal unificada. Donde un investigador forense necesitaría semanas para correlacionar manualmente logs de firewall, Active Directory, servidor web y endpoint, el SIEM presenta la cronología completa del incidente en minutos.

2. Datos normalizados

Cada sistema registra eventos en formato distinto (syslog, CEF, EVTX, JSON). El SIEM normaliza todos los registros a un esquema común, permitiendo búsquedas transversales como: “todas las autenticaciones fallidas desde IP X en cualquier sistema durante las últimas 72 horas”.

3. Correlación entre fuentes

El valor forense más potente del SIEM es la correlación cruzada. Un login exitoso aislado no es sospechoso. Pero ese mismo login, seguido de acceso a servidor de ficheros, exportación masiva de datos y conexión VPN saliente a IP extranjera, constituye un patrón de exfiltración que solo el SIEM detecta automáticamente.

4. Políticas de retención

Los SIEM empresariales conservan registros durante meses o años. El ENS no impone una cifra: el RD 311/2022 obliga a documentar qué se audita y cuánto se conserva antes de eliminar (op.exp.8), y el plazo lo fija el responsable. Esta retención garantiza que la evidencia forense esté disponible incluso si el atacante borró los logs originales de los sistemas comprometidos.

5. Logging a prueba de manipulaciones

Los SIEM profesionales implementan write-once storage, firmas digitales de integridad y cadenas hash que dificultan la manipulación retroactiva de registros. Esto refuerza la cadena de custodia digital y la admisibilidad como prueba pericial.

Admisibilidad judicial

Para que los logs SIEM sean admisibles como evidencia en juicio, el perito debe acreditar: integridad de los registros (hashes), cadena de custodia desde la adquisición, sincronización horaria (NTP) de las fuentes, y política de retención documentada. Un SIEM sin política de retención formal puede ver cuestionada su evidencia.


Qué registra un SIEM

Un SIEM correctamente configurado ingesta logs de todas las capas de la infraestructura IT:

Seguridad perimetral:

  • Firewall (Palo Alto, Fortinet, pfSense): conexiones permitidas/bloqueadas, reglas activadas
  • IDS/IPS (Snort, Suricata): alertas de intrusión, firmas malware detectadas
  • WAF (Web Application Firewall): ataques SQLi, XSS, intentos fuerza bruta web

Autenticación y directorio:

  • Active Directory / LDAP: logins exitosos/fallidos (Event ID 4624/4625), asignación de privilegios especiales en el inicio de sesión (4672 — no es una escalada: se emite en cada login administrativo, también legítimo), creación cuentas (4720)
  • MFA (Multi-Factor Authentication): intentos bypass, fatiga MFA
  • VPN: conexiones remotas, IPs origen, duración sesiones

Comunicaciones:

  • Email gateway (Exchange, Gmail): emails entrantes/salientes, adjuntos sospechosos, intentos phishing
  • DNS queries: resolución dominios maliciosos, DNS tunneling, comunicación C2
  • Proxy web: URLs visitadas, descargas ficheros, categorización tráfico

Endpoints:

  • EDR (Endpoint Detection and Response): ejecución procesos, modificación registro, movimiento lateral
  • Antivirus: detecciones malware, cuarentenas, exclusiones sospechosas
  • DLP (Data Loss Prevention): transferencias USB, subidas cloud no autorizadas

Cloud y aplicaciones:

  • AWS CloudTrail / Azure Activity Log / GCP Audit: acciones en cloud (creación instancias, cambios IAM)
  • SaaS (Office 365, Google Workspace): accesos, compartición ficheros, descarga masiva
  • Bases de datos: queries sospechosas, acceso datos sensibles, exports masivos

Análisis forense con logs SIEM

  1. Identificar ventana temporal del incidente. Establecer fecha/hora inicio sospechado (primera alerta SIEM o reporte usuario) y definir margen amplio de investigación (tipicamente 72 horas antes y 48 horas después del incidente conocido).

  2. Filtrar fuentes relevantes. Seleccionar los logs que aportan información al tipo de incidente: para ransomware, priorizar endpoint + AD + email; para exfiltración, priorizar proxy + DLP + VPN; para acceso no autorizado, priorizar firewall + AD + MFA.

  3. Correlacionar eventos entre fuentes. Cruzar timestamp, IP origen, usuario y hostname para construir la cadena de acciones del atacante. El SIEM facilita esto con su timeline unificado, pero el perito debe validar manualmente las correlaciones críticas.

  4. Reconstruir cronología del ataque. Documentar cada acción del atacante en orden temporal: acceso inicial (phishing, vulnerabilidad), movimiento lateral, escalada privilegios, persistencia, exfiltración/cifrado. Cada paso debe estar respaldado por mínimo dos fuentes de logs independientes.

  5. Identificar IOCs (Indicators of Compromise). Extraer IPs maliciosas, hashes ficheros, dominios C2, cuentas comprometidas y herramientas utilizadas. El SIEM enriquece con threat intelligence para vincular IOCs con grupos APT o campañas conocidas.

  6. Preservar la cadena de evidencia. Exportar los logs relevantes del SIEM en formato nativo (JSON, CEF), calcular hashes SHA-256 de cada exportación, documentar fecha/hora/responsable de la adquisición. Esta preservación es critica para la admisibilidad judicial del informe pericial.

Ejemplo de query forense en Splunk:

index=firewall OR index=windows_security OR index=email_gateway
earliest="01/15/2026:00:00:00" latest="01/18/2026:23:59:59"
src_ip="203.0.113.*" OR dest_ip="203.0.113.*"
## (rango de documentación RFC 5737; sustituir por el IOC real del caso.
##  Ojo al elegirlo: 185.220.101.0/24 y vecinos son nodos de SALIDA de Tor,
##  compartidos por miles de usuarios, y alertar sobre ellos no señala a nadie)
| stats count by sourcetype, action, user, src_ip, dest_ip
| sort -count

Caso práctico: amenaza interna detectada via anomalía SIEM

Escenario ilustrativo

El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: muestra cómo se correlacionan fuentes en un SIEM y qué sostiene cada una, no relata un expediente concreto ni afirma cómo resolvió ningún tribunal. Los identificadores y las cifras son de ejemplo; la técnica sí es exacta.

Contexto: Empresa tecnológica española, 280 empleados. SIEM desplegado: Wazuh + Elastic SIEM.

Detección: Regla de correlación SIEM genera alerta de prioridad alta.

ALERTA SIEM: Data Exfiltration Pattern Detected
Severidad: CRITICA
Timestamp: 2026-01-16 02:47:33 CET

Regla activada: "Acceso masivo ficheros fuera horario laboral"

Eventos correlacionados:
  [02:15] Login VPN exitoso - Usuario: usuario1 - IP origen: residencial Espana
  [02:18] Autenticacion AD exitosa - usuario1 - Servidor ficheros FILESRV01
  [02:19-02:43] 847 accesos lectura carpeta /proyectos/contratos-clientes/
  [02:44] Conexion saliente HTTPS de 45,8 GB → IP externa no corporativa
  [02:47] DLP alerta: transferencia masiva ficheros confidenciales

Investigación forense con SIEM:

El perito exporto los logs del SIEM cubriendo 30 días previos al incidente. El análisis revelo un patron progresivo:

  • Semana 1: El usuario accedio a carpetas de proyectos fuera de su departamento (primera anomalía, no alertada por umbral bajo).
  • Semana 2: Descargas incrementales de documentos confidenciales durante horario laboral (camufladas entre actividad normal).
  • Semana 3: Instalación de herramienta de sincronización cloud no autorizada en su equipo (detectada por EDR, log enviado a SIEM).
  • Semana 4 (incidente): Exfiltración masiva nocturna de 45,8 GB de contratos y propiedad intelectual.

Correlación SIEM critica:

Fuente 1 (VPN): Login 02:15 desde IP residencial (ISP Movistar)
Fuente 2 (AD): Autenticacion 02:18 contra FILESRV01
Fuente 3 (File server): 847 accesos lectura /contratos-clientes/
Fuente 4 (Proxy): Conexion HTTPS saliente de 45,8 GB → 203.0.113.45
Fuente 5 (DNS): Resolucion de un dominio de almacenamiento no corporativo
Fuente 6 (DLP): Clasificacion ficheros: "CONFIDENCIAL" y "RESTRINGIDO"

Qué sostiene el dictamen: la correlación de seis fuentes independientes documenta la secuencia completa —acceso, volumen, destino y clasificación de los ficheros— con marcas de tiempo que encajan entre sí. Qué no sostiene: quién estaba delante del teclado, que es justo lo que discutirá la otra parte, ni el resultado del procedimiento, que decide el tribunal por sana crítica (art. 348 LEC).

Lección forense: Sin SIEM, la empresa habría descubierto la filtración semanas después (cuando el competidor usara la información) y sin evidencia forense para el procedimiento judicial.


SIEM y cumplimiento normativo

Los sistemas SIEM son requisito implicito o explicito de las principales regulaciones de ciberseguridad aplicables en España:

ENS (Esquema Nacional de Seguridad)

  • CCN-STIC 804: Exige monitorización continua de eventos de seguridad para sistemas categoría MEDIA y ALTA.
  • Retención: el ENS no fija un plazo. Obliga a documentarlo —qué se registra y cuánto se guarda antes de eliminar— y a justificarlo según la categoría del sistema.
  • Registro eventos: Accesos, autenticaciones, cambios configuración y acciones administrativas deben quedar registrados y ser auditables.

NIS2 (Directiva UE 2022/2555)

  • Artículo 21: Las entidades esenciales e importantes deben implementar medidas de gestion de riesgos que incluyan “políticas de análisis de riesgos y seguridad de sistemas de información”, incluyendo monitorización y detección de incidentes.
  • Artículo 23: Obligación notificar incidentes significativos en 24 horas (alerta temprana) y 72 horas (informe completo). Un SIEM con alerting es imprescindible para cumplir estos plazos.
  • Transposición España: prevista para octubre de 2024 y retrasada. Cuántas empresas quedan dentro del ámbito no lo publica ningún organismo oficial —depende de los umbrales por sector y tamaño que fije la ley—, así que las cifras que circulan son estimaciones de consultoras. (Aquí figuraban «más de 12.000 empresas según estimaciones del CCN»: no es un dato que publique el CCN.)

RGPD (Art. 32 - Medidas técnicas)

  • Artículo 32.1.d: Exige “un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento”.
  • La AEPD considera que un sistema de monitorización centralizado (SIEM) es una medida de seguridad proporcional para organizaciones que tratan datos personales a gran escala.

PCI-DSS (Requisito 10)

  • Requisitos 10.2 y 10.3 (v4.0): registros de auditoría que vinculen cada acceso a datos de tarjeta con un usuario individual, y su protección frente a alteración.
  • Requisito 10.4.1: revisión diaria (en v4.0; en la v3.2.1 era el 10.6) de seguridad, impracticable sin SIEM para entornos con más de 50 servidores.
  • Retención: Mínimo 1 año, con 3 meses inmediatamente disponibles.
Valor para el perito

En procedimientos judiciales, demostrar que la organización tenía un SIEM operativo y configurado según normativa (ENS, NIS2) refuerza la posición de la empresa: acredita diligencia debida en ciberseguridad. A la inversa, la ausencia de SIEM puede ser considerada negligencia en el cumplimiento del artículo 32 RGPD por la AEPD.


FAQ

P: Los logs de un SIEM son admisibles como prueba en juicio en España? R: Si, siempre que se cumplan requisitos de admisibilidad: integridad demostrable (hashes SHA-256 de los logs exportados), cadena de custodia documentada, sincronización horaria verificada (NTP) y que un perito informático ratifique el informe en sala. La Ley de Enjuiciamiento Civil (art. 384) y la jurisprudencia del Tribunal Supremo admiten evidencia digital como prueba cuando se acredita su autenticidad e integridad.

P: Cuanto tiempo deben conservarse los logs del SIEM? R: Depende de la normativa aplicable, y conviene no inventar plazos. El ENS no fija una cifra: el RD 311/2022 obliga a documentar qué se audita y cuánto se conserva antes de eliminar, y la decisión es del responsable. PCI DSS sí: doce meses, con tres inmediatamente disponibles (req. 10.5.1). NIS2 no fija plazo de retención. El RGPD tampoco lo fija, plazo específico pero la AEPD recomienda conservar logs de acceso a datos personales mientras sea proporcionado al riesgo. Como regla practica para la mayoría de empresas españolas: mínimo 2 años de retención de logs de seguridad.

P: Puede un SIEM detectar ransomware antes del cifrado? R: Si, cuando esta correctamente configurado. Un SIEM con reglas de correlación adecuadas puede detectar indicadores pre-cifrado: ejecución de herramientas de reconocimiento (net.exe, nltest.exe), movimiento lateral (PsExec, WMI remoto), deshabilitación de backups (vssadmin delete shadows), y comunicación con servidores C2. Que correlacionar eventos acorta la detección frente a un antivirus aislado es el fundamento mismo de un SIEM. ⚠️ Aquí figuraba una ventaja de «11 días de media según ENISA»: ENISA publica panoramas de amenazas y guías, no estudios comparativos de tiempo de detección por tipo de despliegue, y esa cifra no consta en su Threat Landscape.

P: Puede una pyme implementar un SIEM con presupuesto limitado? R: Si. Wazuh es una solución SIEM open source gratuita que cubre detección de intrusiones, análisis de logs, monitorización de integridad de ficheros y cumplimiento normativo. El coste real es la infraestructura (servidor dedicado o cloud: 200-500 euros/mes) y la configuración inicial (consultor externo: 5.000-15.000 euros). Para pymes con menos de 50 empleados, Wazuh con Elastic SIEM proporciona el 80% de las capacidades de soluciones comerciales.

P: Que diferencia hay entre SIEM y EDR? R: Son complementarios. El EDR (Endpoint Detection and Response) monitoriza la actividad en cada dispositivo individual (procesos, ficheros, registro). El SIEM agrega y correlaciona logs de TODOS los sistemas (endpoints, firewalls, servidores, cloud, email). El EDR ve el árbol; el SIEM ve el bosque. En una investigación forense, el EDR proporciona el detalle de que ocurrio en un equipo concreto, mientras el SIEM reconstruye la cronología completa del ataque a traves de toda la infraestructura.


¿Prefieres que el análisis lo firme quien va a ratificarlo?

La herramienta no sostiene un dictamen: lo sostiene quien puede explicar en sala qué hizo con ella, con qué versión y por qué.

Referencias y fuentes

  1. IBM. (2025). Cost of a Data Breach Report 2025 (investigación de Ponemon Institute).

    • Ciclo completo de la brecha: 241 días de media (181 identificar + 60 contener), mínimo de nueve años; en 2024 fueron 258 y en 2023, 277
    • Coste medio global: 4,44 M USD (4,88 M en 2024, primer descenso en cinco años)
    • Entre los factores que abaratan la brecha, analítica de seguridad o SIEM: −212.061 USD (los 211.906 son la fila contigua de esa tabla, threat intelligence)
    • El estudio cubre 16 países y regiones y España no está entre ellos: no existe cifra de IBM para España
  2. Gartner. (2024). “Magic Quadrant for Security Information and Event Management”. gartner.com

    • Líderes: Splunk, Microsoft, IBM | Challengers: Elastic, Securonix
    • Tendencia: Migración a SIEM cloud-native y convergencia con SOAR
  3. ENISA. (2024). Threat Landscape 2024.

    • Panorama cualitativo de amenazas en la UE por sector y vector. ENISA no publica medidas de eficacia de controles (no hay en el informe un «cuánto antes detecta quien tiene SIEM»)
  4. CCN-CERT. (2023). “CCN-STIC 804 - Guía de implantación del ENS”. ccn-cert.cni.es

    • Requisitos monitorización continua para sistemas categoría MEDIA y ALTA
    • Retención documentada y justificada; el ENS no fija cifra
  5. NIST. (septiembre de 2006). SP 800-92 — Guide to Computer Security Log Management. csrc.nist.gov. Sigue vigente; su revisión 1 está en fase de borrador desde octubre de 2023.

    • Guía referencia gestion logs seguridad, normalización y correlación
    • Recomendaciones arquitectura SIEM y políticas retención
  6. Directiva NIS2 (UE 2022/2555). (2022). “Directiva relativa a medidas destinadas a garantizar un elevado nivel comun de ciberseguridad”. eur-lex.europa.eu

    • Artículos 21 y 23: Medidas gestion riesgos y notificación incidentes
    • Aplicable a entidades esenciales e importantes en todos los Estados miembros
  7. PCI Security Standards Council. (2024). “PCI DSS v4.0 - Requirement 10”. pcisecuritystandards.org

    • Requisito 10: Registro y monitorización accesos a datos de tarjeta
    • Retención logs: Mínimo 12 meses, 3 meses inmediatamente accesibles
  8. Wazuh. Documentación oficial — plataforma libre de SIEM y XDR: detección de amenazas, monitorización de integridad de ficheros y cumplimiento normativo.

    • Plataforma SIEM open source, compatible ENS y PCI-DSS
    • Integración nativa con Elastic Stack para visualizacion y búsqueda
  9. INCIBE. (2025). “Guía de ciberseguridad para empresas: monitorización y detección”. incibe.es

    • Recomendaciones SIEM para pymes españolas
    • Catálogo soluciones monitorización seguridad (gratuitas y comerciales)
  10. AEPD. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales (junio 2021), caps. VI y VIII.D. aepd.es — la AEPD no publica una guía del art. 32; su página de seguridad de los tratamientos remite a este documento.

  11. Código Penal español. Arts. 197 (acceso ilícito sistemas), 278-279 (secretos empresa), 264 (daños informáticos). boe.es

    • Marco penal aplicable a incidentes detectados y documentados via SIEM

Última actualización: 10 Febrero 2026 Categoría: Herramientas (HER-012) Nivel técnico: Avanzado Relevancia forense: MUY ALTA (reconstrucción cronologias, evidencia digital admisible, cumplimiento normativo)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp