Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1156

SIEM

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es SIEM?

SIEMPlataforma que agrega, normaliza y correlaciona telemetría de seguridad de toda la organización para detectar, investigar, cumplir y reportar.


Un SIEM (Security Information and Event Management) es la plataforma central de análisis de registros del SOC. Ingiere logs y telemetría de cortafuegos, endpoints, proveedores de identidad, API de la nube, aplicaciones y sensores de red, los normaliza y los almacena para que reglas de correlación, líneas base estadísticas y modelos de aprendizaje automático generen alertas priorizadas. Los SIEM modernos (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) también admiten detection-as-code, UEBA, enriquecimiento con threat intelligence e integración con SOAR para respuesta automatizada. El SIEM es el sistema de registro para investigaciones, cumplimiento y retención forense de largo plazo.

Cómo procesa un evento un SIEM

flowchart LR
  A[Fuentes: firewalls, EDR, IdP, nube, apps] --> B[Recolector / forwarder]
  B --> C[Analizar y normalizar al esquema]
  C --> D[Enriquecer: threat intel, activo, geo, identidad]
  D --> E[Indexar y almacenar]
  E --> F{Reglas de correlacion y lineas base UEBA}
  F -->|coincide| G[Alerta priorizada]
  F -->|sin coincidencia| H[Retenido para hunting y cumplimiento]
  G --> I[Playbook SOAR / triaje del analista]

Por qué afinar importa más que recolectar

Un SIEM solo sirve si alguien actúa sobre lo que revela. En la brecha de Target de 2013, la pila de FireEye y monitorización del minorista generó alertas de malware el 30 de noviembre y el 2 de diciembre, y el centro de vigilancia de Bangalore las escaló a Minneapolis, pero nadie investigó y la función de cuarentena automática estaba desactivada. La intrusión la descubrió finalmente un procesador de pagos externo, no las herramientas de Target. La lección es que recolectar es barato mientras que obtener señal es difícil: la fatiga de alertas, los casos de uso sin dueño y las reglas sin afinar convierten al SIEM en un costoso archivo de logs. Los programas eficaces tratan las detecciones como código versionado alineado con MITRE ATT&CK, miden el tiempo medio de detección, depuran reglas ruidosas y normalizan la telemetría contra esquemas abiertos como OCSF para que el contenido sea portable entre fabricantes. La retención también debe cumplir mandatos regulatorios (PCI DSS, HIPAA, SOX) que dictan cuánto tiempo se conservan los registros de seguridad y cómo se protege su integridad.

Ejemplos

  1. 01

    Microsoft Sentinel correlacionando fallos de inicio de sesión en Azure AD con alertas de EDR para detectar password spraying.

  2. 02

    Una búsqueda de correlación en Splunk que se dispara cuando una cuenta de servicio inicia sesión desde un país inusual.

Preguntas frecuentes

¿Qué es SIEM?

Plataforma que agrega, normaliza y correlaciona telemetría de seguridad de toda la organización para detectar, investigar, cumplir y reportar. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa SIEM?

Plataforma que agrega, normaliza y correlaciona telemetría de seguridad de toda la organización para detectar, investigar, cumplir y reportar.

¿Cómo defenderse de SIEM?

Las defensas contra SIEM combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

Términos relacionados

Véase también