Qué es un SIEM, cómo funciona y para qué sirve
Un SIEM centraliza y relaciona eventos de identidad, endpoints, red y cloud. Aprende cómo convierte registros dispersos en detecciones e investigaciones.

Un SIEM —Security Information and Event Management— es una plataforma que centraliza, normaliza y analiza eventos de seguridad procedentes de múltiples sistemas. Su propósito no es guardar registros sin más, sino ayudar a detectar patrones, investigar actividad sospechosa y conservar evidencias con contexto.
Un firewall puede avisar de una conexión, el proveedor de identidad de un inicio de sesión y un servidor de un cambio. El SIEM relaciona esas piezas para que un analista pueda responder una pregunta más importante: ¿forman parte del mismo incidente?
Qué problema resuelve un SIEM
Los sistemas generan miles o millones de eventos: autenticaciones, accesos, errores, cambios, conexiones y ejecuciones. Si cada registro permanece en su consola, investigar exige consultar herramientas distintas, formatos diferentes y periodos de conservación que quizá no coincidan.
El SIEM crea un punto central desde el que buscar y correlacionar actividad. La guía NIST SP 800-92 sobre gestión de registros explica la importancia de una infraestructura y unos procesos robustos de log management. La tecnología aporta valor cuando está respaldada por planificación, responsables y casos de uso.
Cómo funciona un SIEM paso a paso
1. Recogida
Los eventos llegan mediante agentes, APIs, conectores, syslog u otros mecanismos. Las fuentes habituales incluyen identidad, endpoints, servidores, firewalls, DNS, correo, aplicaciones y servicios cloud.
2. Normalización
Cada producto utiliza campos y formatos propios. El SIEM los transforma a un modelo común para poder comparar, por ejemplo, el usuario, la IP, el dispositivo, la acción y el resultado.
3. Enriquecimiento
Un evento gana significado al añadir criticidad del activo, propietario, ubicación aproximada, reputación de una dirección o relación con una vulnerabilidad. Sin ese contexto, todas las alertas parecen igual de importantes.
4. Correlación y detección
Las reglas buscan secuencias, umbrales o combinaciones. También pueden emplearse modelos de comportamiento y consultas de hunting. El objetivo es detectar una hipótesis concreta, no generar ruido.
5. Investigación
El analista consulta eventos relacionados, reconstruye una línea temporal y determina alcance e impacto. Una buena plataforma permite pasar de una alerta a los datos originales sin perder trazabilidad.
6. Conservación y evidencia
Los registros se almacenan según necesidades operativas, legales y de investigación. La retención debe diseñarse: guardar todo indefinidamente aumenta coste y riesgo sin garantizar utilidad.
Ejemplo: compromiso de una cuenta
Primero aparecen varios intentos fallidos. Minutos después se produce un acceso correcto desde un dispositivo desconocido. La cuenta crea una regla de reenvío en el correo y descarga varios documentos.
Por separado, cada fuente muestra una parte. El SIEM puede unir identidad, correo y aplicación, elevar la prioridad porque la cuenta pertenece a finanzas y abrir una alerta con la secuencia completa. El analista comprueba MFA, sesiones, cambios y otros usuarios afectados antes de contener.
Para ver el proceso humano que comienza después de la detección, consulta qué es un SOC y cómo investiga una alerta.
Casos de uso habituales
- múltiples fallos de autenticación seguidos de un acceso correcto;
- uso de privilegios fuera del horario o equipo esperado;
- creación de cuentas, tokens o reglas de correo sospechosas;
- comunicación con destinos maliciosos conocidos;
- desactivación de controles de seguridad;
- acceso masivo a información sensible;
- cambios de configuración en servicios críticos;
- actividad relacionada con una alerta de EDR.
Cada caso debe describir la amenaza, fuentes necesarias, lógica, prioridad, responsable, procedimiento de análisis y criterio de cierre.
SIEM, SOC, EDR y XDR: no son lo mismo
SIEM
Centraliza y correlaciona eventos de muchas fuentes. Es una plataforma de datos, detección e investigación.
SOC
Es la capacidad operativa formada por personas, procesos y tecnología. Puede utilizar un SIEM, pero no se reduce a él.
EDR
Se concentra en telemetría y respuesta sobre endpoints. Puede alimentar al SIEM y recibir acciones desde procesos de respuesta. Amplía la comparación en EDR vs antivirus.
XDR
Correlaciona datos y respuesta entre varias capas, normalmente dentro de un ecosistema integrado. El alcance exacto depende del producto.
Qué registros conviene incorporar primero
No empieces enviándolo todo. Prioriza las fuentes que responden a riesgos importantes:
- proveedor de identidad y MFA;
- endpoints y servidores críticos;
- correo y colaboración;
- firewall, DNS y acceso remoto;
- aplicaciones que manejan datos sensibles;
- plataformas cloud y consolas administrativas.
Antes de conectar una fuente, comprueba sincronización horaria, campos, zona temporal, integridad, volumen y capacidad de búsqueda. Un evento con hora incorrecta puede romper la línea temporal de un incidente.
Cómo desplegarlo con criterio
Define objetivos
Especifica qué activos y amenazas quieres cubrir. «Tener SIEM» no es un objetivo medible; detectar un acceso anómalo a cuentas privilegiadas sí lo es.
Construye casos de uso
Documenta hipótesis y datos necesarios. Prueba la lógica con actividad conocida y decide qué debe hacer el analista.
Ajusta y mide
Revisa falsos positivos, fuentes silenciosas, tiempos de investigación y cobertura. Una regla necesita mantenimiento cuando cambia el entorno.
Protege el propio SIEM
La consola contiene información sensible y capacidad de investigación. Aplica MFA, mínimo privilegio, separación de funciones y auditoría de consultas y cambios.
Errores frecuentes
- recoger datos sin saber para qué se utilizarán;
- confiar en reglas predeterminadas sin adaptarlas al negocio;
- no vigilar que una fuente haya dejado de enviar eventos;
- crear alertas sin procedimiento ni propietario;
- guardar registros menos tiempo del que dura una investigación;
- ignorar coste de ingestión, búsqueda y conservación;
- dar acceso administrativo general a demasiadas personas;
- medir el éxito por el número de eventos almacenados.
Métricas útiles
- porcentaje de activos críticos con fuentes funcionando;
- tiempo desde el evento hasta la alerta;
- falsos positivos por caso de uso;
- alertas investigadas dentro del objetivo acordado;
- tiempo necesario para reconstruir una línea temporal;
- reglas sin revisión o sin pruebas recientes.
Preguntas frecuentes
¿Una pyme necesita un SIEM?
Depende de su riesgo, obligaciones y capacidad operativa. Puede comenzar con registros centralizados y servicios gestionados antes de asumir una plataforma compleja.
¿El SIEM bloquea ataques?
Su función principal es detectar y facilitar investigación. Puede activar respuestas automáticas mediante integraciones, pero estas deben probarse y autorizarse.
¿Guardar logs equivale a tener SIEM?
No. Centralizar registros es una base, pero un SIEM añade normalización, correlación, búsqueda, alertas y flujos de análisis.
El valor no está en acumular eventos, sino en responder preguntas de seguridad a tiempo.
Aprende a investigar alertas en el curso Cyber2Camp+ de Analista SOC y Blue Team