Introducción al Problema#
197 días. Ese es el tiempo promedio que un atacante permanece dentro de una red antes de ser detectado, según el M-Trends Report de Mandiant 2024. En ese tiempo puede exfiltrar datos, moverse lateralmente, instalar backdoors persistentes, comprometer backups, y preparar un ataque de ransomware con toda la información necesaria para hacerlo devastador.
El problema no es que los ataques sean invisibles. Es que nadie los está mirando. Los servidores generan miles de eventos por hora: intentos de login fallidos, cambios de archivos de sistema, conexiones de red inusuales, escalaciones de privilegios. Toda esa información existe. Simplemente no está siendo analizada, correlacionada, ni generando alertas.
Un SIEM (Security Information and Event Management) es el sistema que centraliza todos esos eventos, los correlaciona para identificar patrones de ataque, y genera alertas cuando algo sospechoso ocurre. Durante años fue tecnología exclusiva de grandes empresas con presupuestos de seguridad de seis cifras. Hoy, Wazuh democratizó el acceso: es una plataforma SIEM de nivel empresarial, completamente open source y gratuita, con capacidades que compiten directamente con soluciones comerciales de miles de dólares por año.
Caso Real o Ejemplo Cotidiano#
Una empresa de contabilidad de 45 personas tenía un problema que no sabían que tenían: un empleado descontento había instalado un keylogger en el equipo del CEO tres meses antes de renunciar. El keylogger enviaba credenciales a un servidor externo cada hora.
Durante esos tres meses, el empleado tuvo acceso a contraseñas de clientes, información financiera confidencial y comunicaciones internas sensibles. Cuando finalmente fue detectado —por un cliente que notó accesos no autorizados a sus datos— la empresa ya había sufrido una brecha de datos significativa.
¿Qué hubiera detectado un SIEM? El proceso del keylogger tenía comportamiento anómalo: se iniciaba con el sistema, se ejecutaba en background, hacía conexiones salientes a un IP externo cada hora en un horario muy regular. Cada una de esas señales, por separado, podría parecer inocente. Correlacionadas juntas — proceso persistente + conexión externa regular + horario de la madrugada — el patrón es claro y debería haber disparado una alerta en los primeros días.
La diferencia entre 3 meses de brecha y 3 días es, en gran parte, la diferencia entre tener SIEM y no tenerlo.
Riesgos para la Empresa#
| Sin SIEM | Con SIEM (Wazuh) |
|---|---|
| Dwell time promedio: 197 días | Detección en horas o días para patrones conocidos |
| Logs en silos por servidor, imposibles de correlacionar | Logs centralizados, correlación automática entre sistemas |
| Sin visibilidad de cambios en archivos críticos | File Integrity Monitoring en tiempo real |
| Imposible cumplir con requisitos de auditoría (PCI-DSS, ISO 27001) | Dashboards de compliance pre-construidos |
| Reconstrucción forense post-incidente sin contexto | Timeline completo de eventos disponible para investigación |
Explicación Técnica Sencilla#
Arquitectura de Wazuh#
Wazuh tiene tres componentes principales:
┌──────────────────────────────────────────────────────────┐
│ AGENTES (en cada servidor/endpoint que querés monitorear)│
│ ├── Recolecta logs (sistema, aplicación, auth, etc.) │
│ ├── File Integrity Monitoring (FIM) │
│ ├── Detección de rootkits y malware │
│ └── Monitoreo de configuración de seguridad │
│ │ │
│ Envía a ↓ │
│ │
│ WAZUH SERVER (centralizador y analizador) │
│ ├── Recibe y procesa eventos de todos los agentes │
│ ├── Aplica reglas de correlación y decoders │
│ ├── Genera alertas según severidad │
│ └── Indexa datos en OpenSearch/Elasticsearch │
│ │ │
│ Envía a ↓ │
│ │
│ WAZUH DASHBOARD (visualización) │
│ ├── Interfaz web con dashboards de seguridad │
│ ├── Vistas de compliance (PCI-DSS, HIPAA, GDPR, NIST) │
│ ├── Búsqueda forense de eventos │
│ └── Gestión de agentes y reglas │
└──────────────────────────────────────────────────────────┘Reglas de correlación: cómo funciona la detección#
Wazuh tiene más de 3.000 reglas predefinidas que cubren patrones de ataque comunes. Pero la potencia real está en las reglas de correlación personalizadas:
<!-- Regla: detectar fuerza bruta SSH seguida de login exitoso -->
<rule id="100001" level="15" frequency="5" timeframe="120">
<if_matched_sid>5760</if_matched_sid> <!-- 5 intentos fallidos SSH -->
<same_srcip />
<description>Brute force SSH exitoso desde la misma IP</description>
<group>authentication_success,brute_force</group>
</rule>Esta regla no dispara por un intento fallido (normal) ni por un login exitoso (normal). Dispara cuando hay 5 intentos fallidos desde la misma IP seguidos de un login exitoso — que es exactamente el patrón de un ataque de fuerza bruta que funcionó.
File Integrity Monitoring (FIM)#
Una de las capacidades más valiosas de Wazuh para PyMEs: monitoreo de integridad de archivos. Cualquier cambio en directorios o archivos críticos genera una alerta.
<!-- Configuración de FIM para directorios críticos -->
<syscheck>
<frequency>3600</frequency> <!-- Verificar cada hora -->
<directories check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
<directories check_all="yes" report_changes="yes">/etc/passwd,/etc/shadow</directories>
</syscheck>Si alguien modifica /etc/passwd (usuarios del sistema), /etc/cron.d (tareas programadas), o binarios del sistema — señales clásicas de compromiso — Wazuh genera una alerta inmediata.
Cómo Prevenirlo#
-
Instalá el servidor Wazuh en una VM dedicada (mínimo 8GB RAM, 4 CPU, 100GB disco): Wazuh ofrece un script de instalación todo-en-uno que despliega el servidor, OpenSearch e interfaz web en minutos.
bash# Instalación all-in-one de Wazuh (servidor + indexer + dashboard) curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh sudo bash ./wazuh-install.sh -a -
Instalá agentes en todos los servidores y endpoints críticos: El agente de Wazuh tiene versiones para Linux, Windows y macOS. La instalación es simple y el agente usa pocos recursos (< 5% CPU, < 50MB RAM en reposo).
bash# Instalación de agente en Linux (Ubuntu/Debian) wget -O wazuh-agent.deb https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.7.x-1_amd64.deb WAZUH_MANAGER='IP_SERVIDOR_WAZUH' dpkg -i ./wazuh-agent.deb systemctl start wazuh-agent -
Configurá File Integrity Monitoring en directorios críticos: Por defecto, FIM monitorea
/etc,/usr/bin,/usr/sbin. Agregá también los directorios de configuración de tus aplicaciones críticas, el servidor web, la base de datos. -
Activá los dashboards de compliance relevantes: Wazuh tiene dashboards pre-construidos para PCI-DSS, HIPAA, GDPR, NIST 800-53, ISO 27001, y TSC SOC2. Si estás en proceso de certificación o auditoría, estos dashboards aceleran enormemente la evidencia de controles.
-
Configurá alertas de severidad alta hacia Slack/email: Wazuh puede enviar alertas a través de integrations (Slack, PagerDuty, email, webhooks). Configurá al menos un canal de alerta para eventos de nivel 10+ (escala de 0 a 15).
xml<!-- integrations.conf para alertas a Slack --> <integration> <name>slack</name> <hook_url>https://hooks.slack.com/services/TU_WEBHOOK</hook_url> <level>10</level> <!-- Solo severidad alta --> <alert_format>json</alert_format> </integration> -
Hacé tuning de reglas para reducir el ruido: Durante las primeras semanas, revisá las alertas más frecuentes. Las que son falsos positivos para tu entorno, suprimilas o bajá su severidad. El objetivo es que cuando llegue una alerta de nivel 12+, sea genuinamente relevante y no parte del ruido diario.
-
Establecé una rutina de revisión: Un SIEM sin revisión periódica pierde valor. Definí al menos 30 minutos semanales para revisar el dashboard de seguridad: tendencias de alertas, nuevos tipos de eventos, anomalías en agentes específicos.
Herramientas Recomendadas#
Wazuh (wazuh.com): La plataforma SIEM/XDR open source más completa disponible de forma gratuita. Combina recolección de logs, análisis de vulnerabilidades, detección de intrusiones, FIM, monitoreo de compliance, y respuesta activa en una sola plataforma. Se integra con OpenSearch (fork open source de Elasticsearch) para indexación y búsqueda. La versión cloud (SaaS) tiene plan gratuito para hasta 3 agentes; la versión self-hosted es completamente gratuita sin límites.
ELK Stack (elastic.co): Elasticsearch + Logstash + Kibana. La plataforma de análisis de logs más usada en el mundo. Puede funcionar como backend de Wazuh o como SIEM independiente con las reglas de detección de Elastic Security. La versión básica (con la mayoría de las funcionalidades de seguridad) es gratuita en self-hosted. Requiere más expertise que Wazuh para configurar como SIEM desde cero.
Graylog (graylog.org): Plataforma de gestión de logs centralizada con capacidades básicas de correlación. Más simple que Wazuh/ELK para implementar, ideal como primer paso para centralizar logs antes de agregar detección. La versión Open es gratuita y sorprendentemente potente. Excelente para organizaciones que quieren centralización de logs sin la complejidad de un SIEM completo.
OpenSearch (opensearch.org): Fork open source de Elasticsearch/Kibana mantenido por AWS y la comunidad. Sin las restricciones de licencia de versiones recientes de Elastic. Wazuh lo usa como backend de indexación. Ideal también como plataforma de búsqueda para logs de cualquier tipo.
Checklist Final#
- El servidor Wazuh está instalado en una VM dedicada con recursos adecuados
- Hay agentes instalados en todos los servidores de producción
- Hay agentes en los endpoints de los usuarios con acceso a datos críticos
- File Integrity Monitoring está configurado en directorios críticos de cada sistema
- Las alertas de nivel 10+ llegan en tiempo real al canal de notificaciones del equipo
- Los dashboards de compliance relevantes están configurados y revisados mensualmente
- Existe una rutina semanal de revisión del dashboard de seguridad
- Las reglas de correlación incluyen al menos: brute force + login exitoso, cambios en archivos del sistema, nuevos usuarios privilegiados, conexiones a IPs externas inusuales
- Los logs se retienen por al menos 90 días (o el período requerido por la regulación)
- El servidor Wazuh mismo está protegido: acceso solo desde red interna, autenticación fuerte
- Existe un proceso documentado para responder a alertas de severidad alta
CVE / Vulnerabilidades Relacionadas#
Un SIEM bien configurado detecta activamente la explotación de vulnerabilidades críticas. Algunos patrones de CVEs relevantes que Wazuh puede detectar:
Log4Shell (CVE-2021-44228): A pesar de tener 3 años, servidores sin parche siguen siendo explotados masivamente. Wazuh tiene reglas específicas para detectar los payloads ${jndi:ldap://...} en logs de aplicaciones Java. Si tenés servidores con Log4j sin actualizar, un SIEM podría ser la única advertencia antes de una comprometida.
Escalaciones de privilegios en Linux (CVE-2021-4034 y similares): El patrón de un usuario no privilegiado que de repente ejecuta comandos como root es detectable por Wazuh vía análisis de auditd. Las reglas de Wazuh para escalación de privilegios cubren docenas de técnicas conocidas.
Ataques de fuerza bruta y relleno de credenciales: No son CVEs específicos pero son el vector más común de compromiso. Wazuh detecta y puede bloquear activamente IPs que generan múltiples intentos fallidos de autenticación — una capacidad que el 197-días-dwell-time demuestra que muchas organizaciones no tienen.
Conclusión y CTA#
El SIEM ya no es tecnología solo para grandes empresas. Wazuh democratizó el acceso a visibilidad de seguridad real: centralización de logs, detección de intrusiones, FIM, compliance, análisis forense — todo gratuito y con una comunidad activa. El único costo real es el hardware para correrlo (una VM mediana) y el tiempo de configuración inicial.
Pero la herramienta sin proceso no alcanza. El valor del SIEM está en que alguien revisa las alertas regularmente y actúa cuando algo importante aparece. Empezá con los servidores más críticos, con las reglas de mayor impacto, con una revisión semanal de 30 minutos. El 197-días-dwell-time no tiene que ser tu realidad.
¿Querés una guía de implementación específica para tu infraestructura? Contactá al equipo de rql.Ciberseguridad o seguí con el siguiente artículo: EDR y XDR: por qué el antivirus tradicional ya no alcanza.