Durante la semana 31 de 2026, nuestro SIEM Wazuh para empresas procesó y clasificó 217.964 registros de seguridad y actividad procedentes de equipos, Microsoft 365, firewalls, redes y soluciones antivirus.
El periodo semanal analizado comprendió desde el 24 hasta el 31 de julio de 2026 para Microsoft 365. El resto de las fuentes se evaluó teniendo en cuenta su fecha de incorporación y el baseline definido para excluir las pruebas realizadas durante la implantación.
El informe semanal permitió:
- identificar detecciones de alta confianza en sistemas Windows;
- revisar cambios y accesos relevantes en Microsoft 365;
- comprobar eventos del perímetro y de la red UniFi;
- verificar el estado operativo de Kaspersky;
- buscar correlaciones entre endpoint y firewall;
- controlar la llegada de telemetría desde las diferentes fuentes;
- comprobar la salud de la plataforma Wazuh;
- conservar evidencias para incidentes y auditorías posteriores.
Por motivos de confidencialidad, no publicamos nombres de clientes, usuarios, dispositivos, direcciones IP, dominios ni datos que permitan identificar las infraestructuras supervisadas.
Resumen ejecutivo del SIEM Wazuh en la semana 31
El informe semanal quedó marcado como “Revisión necesaria”. Esta clasificación no significa que se haya confirmado una intrusión, sino que existían eventos cuyo contexto debía ser comprobado por el equipo técnico.
Los principales resultados fueron:
- 217.964 registros procesados entre las fuentes de seguridad supervisadas.
- 9 detecciones Windows de alta confianza pendientes de validación contextual.
- 16 eventos de Microsoft 365 clasificados inicialmente como relevantes o críticos.
- 2 eventos de red de alto interés relacionados con pérdida de paquetes.
- 0 correlaciones confirmadas entre eventos Windows y SonicWall.
- 0 eventos operativos críticos activos en Kaspersky.
- 1 parada de protección recuperada registrada durante el periodo.
- Estado GREEN en el clúster de Wazuh.
El valor del informe no reside únicamente en contar alertas. Su utilidad está en diferenciar entre actividad legítima, anomalías operativas, falsos positivos e incidentes que requieren una respuesta inmediata.
217.964 registros analizados durante una semana
El volumen semanal procesado por la plataforma se distribuyó de la siguiente forma:
| Fuente | Registros procesados |
|---|---|
| Windows | 38.581 |
| SonicWall | 125.104 |
| UniFi | 29.206 |
| Kaspersky | 12.057 |
| Microsoft 365 | 13.016 |
| Total | 217.964 |
Un volumen elevado de registros no implica que existan miles de ataques. La mayoría corresponde a actividad legítima, eventos operativos, autenticaciones, conexiones, cambios de configuración y acciones habituales.
El trabajo del SIEM consiste en analizar esa actividad, aplicar reglas, detectar secuencias relevantes y destacar únicamente aquello que requiere atención.
Qué fuentes puede supervisar un SIEM Wazuh para empresas
Un SIEM Wazuh para empresas permite centralizar información que normalmente estaría repartida entre diferentes consolas, equipos y proveedores.
La plataforma puede recibir eventos de:
- Microsoft 365 y Microsoft Entra ID;
- Windows 10 y Windows 11;
- servidores Windows Server;
- equipos y servidores Linux;
- ordenadores macOS;
- servidores NAS;
- firewalls SonicWall;
- switches y puntos de acceso UniFi;
- soluciones antivirus y EDR;
- servicios VPN;
- aplicaciones y sistemas de autenticación;
- equipos de red y dispositivos críticos.
Cada infraestructura necesita una configuración propia. No tiene sentido aplicar exactamente las mismas reglas a una asesoría, una empresa constructora, un despacho profesional o un entorno industrial.
Las alertas deben adaptarse a los sistemas utilizados, los horarios, los accesos permitidos, los servicios publicados y el nivel de riesgo de cada organización.
Monitorización de Microsoft 365 durante la semana 31
Microsoft 365 generó 13.016 eventos únicos durante la semana analizada.
La distribución por servicio fue:
| Servicio de Microsoft 365 | Eventos únicos |
|---|---|
| Exchange Online | 7.656 |
| SharePoint Online | 4.575 |
| OneDrive for Business | 638 |
| Microsoft Entra ID | 132 |
| Microsoft Teams | 10 |
| Otros servicios | 5 |
Los eventos se deduplicaron mediante sus identificadores para evitar que una misma acción contabilizada por diferentes fuentes apareciera varias veces.
Entre las actividades destacadas por las reglas personalizadas aparecieron:
- varios métodos de autenticación fallidos en un periodo reducido;
- modificaciones de permisos sobre buzones;
- cambios relacionados con políticas de acceso condicional;
- acciones administrativas que requerían validar su procedencia;
- actividad que debía compararse con cambios planificados.
Una alerta generada por una modificación administrativa no significa automáticamente que exista un atacante. Puede corresponder a una actuación legítima realizada desde el centro de administración, una API de Microsoft o una tarea automatizada.
Por eso, nuestro SOC revisa:
- quién inició la operación;
- qué objeto fue modificado;
- si el cambio estaba planificado;
- qué dirección y servicio aparecen en el registro;
- si existen inicios de sesión relacionados;
- si se produjeron otras acciones posteriores;
- si el evento necesita una investigación adicional.
Qué riesgos puede detectar Wazuh en Microsoft 365
La monitorización de Microsoft 365 puede identificar situaciones como:
- inicios de sesión desde ubicaciones no habituales;
- múltiples errores de autenticación;
- creación de reglas de reenvío;
- cambios en permisos de buzones;
- incorporación de nuevos administradores;
- modificaciones de acceso condicional;
- descargas masivas desde SharePoint u OneDrive;
- consentimientos concedidos a aplicaciones;
- eliminación o alteración de mecanismos de seguridad;
- actividad incompatible con el comportamiento habitual.
La detección debe personalizarse. Una descarga elevada puede ser normal durante una migración, pero sospechosa cuando procede de un usuario que nunca realiza esa actividad o desde una ubicación desconocida.
Detecciones de alta confianza en Windows
Durante el periodo se generaron 9 detecciones Windows de alta confianza.
Las reglas destacaron comportamientos en los que aplicaciones habituales iniciaban intérpretes de comandos o binarios que también pueden ser utilizados por un atacante.
Entre los escenarios observados aparecieron:
- una aplicación de Microsoft Office iniciando un intérprete de comandos;
- un navegador iniciando PowerShell, CMD, Windows Script Host o MSHTA;
- comportamientos que podían estar relacionados con descargas, automatizaciones o acciones administrativas.
Estas detecciones no confirman por sí solas la presencia de malware. Un navegador puede iniciar un proceso como consecuencia de una instalación legítima, una herramienta administrativa o una acción realizada conscientemente por el usuario.
Sin embargo, el mismo comportamiento también puede formar parte de:
- un falso CAPTCHA que solicita ejecutar comandos;
- una descarga maliciosa;
- un documento con macros;
- una extensión del navegador comprometida;
- un exploit;
- la ejecución de un script no autorizado.
La revisión debe comprobar el proceso padre, el proceso hijo, la línea de comandos, el usuario, el archivo creado y las conexiones posteriores.
Por qué una alerta necesita contexto
Una regla de seguridad puede reconocer un comportamiento de riesgo, pero no siempre puede conocer la intención del usuario.
Por ejemplo, PowerShell es una herramienta legítima de administración. También es utilizada por atacantes porque permite descargar archivos, ejecutar comandos y modificar configuraciones.
Para diferenciar ambos escenarios se necesita contexto:
- ¿Quién ejecutó el comando?
- ¿Desde qué aplicación se inició?
- ¿Cuál fue la línea de comandos completa?
- ¿La acción estaba prevista?
- ¿Se creó o descargó algún archivo?
- ¿Hubo conexiones hacia Internet?
- ¿Aparecieron alertas del antivirus?
- ¿Otros equipos presentaron el mismo comportamiento?
Esta revisión evita dos errores: ignorar un incidente real o interrumpir una actividad legítima por un falso positivo.
Estado operativo de Kaspersky
Durante la semana no permanecieron activos eventos operativos críticos de Kaspersky.
El informe registró una parada de protección que posteriormente fue recuperada. Estos eventos son importantes porque un antivirus instalado puede dejar de ofrecer protección si:
- su servicio se detiene;
- el agente pierde comunicación;
- las bases dejan de actualizarse;
- la licencia caduca;
- un usuario o malware desactiva componentes;
- se produce un error después de una actualización.
El SIEM permite detectar no solo malware, sino también problemas relacionados con el funcionamiento de la propia protección.
Una parada breve y recuperada puede ser consecuencia de un reinicio, una actualización o un mantenimiento. Una protección que permanece inactiva requiere una actuación inmediata.
Eventos de perímetro y red UniFi
La monitorización del perímetro destacó dos eventos relacionados con pérdida de paquetes en la infraestructura UniFi.
La pérdida de paquetes no implica necesariamente un ciberataque. Puede estar relacionada con:
- problemas del proveedor de Internet;
- saturación de un enlace;
- fallos de cableado;
- errores en un switch o punto de acceso;
- interferencias inalámbricas;
- reinicios o actualizaciones;
- problemas de negociación en un puerto;
- un dispositivo que genera un volumen anómalo de tráfico.
La disponibilidad también forma parte de la seguridad. Una caída de red puede impedir el acceso a aplicaciones, servicios cloud, sistemas de videovigilancia o conexiones remotas.
Por ello, un informe de seguridad debe contemplar tanto las amenazas como la salud operativa de la infraestructura.
Correlación entre Windows y SonicWall
Durante la semana no se confirmaron correlaciones entre las detecciones Windows y los eventos de SonicWall.
Esta ausencia resulta relevante. Significa que las reglas no encontraron una secuencia en la que un comportamiento sospechoso del endpoint coincidiera con comunicaciones del firewall que aumentaran el nivel de riesgo.
Una correlación podría detectar, por ejemplo:
- un navegador inicia PowerShell;
- PowerShell descarga un archivo;
- el endpoint ejecuta un proceso desconocido;
- el firewall registra una conexión hacia una IP con mala reputación;
- la solución antivirus genera una alerta.
Cada evento aislado puede admitir una explicación legítima. La combinación de todos ellos representa una señal mucho más fuerte de posible compromiso.
Estado de la plataforma Wazuh
La infraestructura SIEM mantuvo un estado general saludable:
- Clúster: GREEN.
- Shards: 405.
- Uso de memoria del servidor: 26,8 %.
- Uso de disco: 15,4 %.
- Wazuh Manager: activo.
- Wazuh Indexer: activo.
- Wazuh Dashboard: activo.
- Filebeat: activo.
- Servicio de correo: activo.
La salud de la plataforma es esencial. Si el SIEM deja de recibir registros o su almacenamiento se satura, se pierde visibilidad y pueden aparecer periodos sin evidencias.
Por eso supervisamos no solo los sistemas de los clientes, sino también:
- la llegada de telemetría;
- el estado de los agentes;
- los servicios de Wazuh;
- la capacidad de almacenamiento;
- las colas pendientes;
- la ejecución del correlador;
- la generación de informes.
Qué aporta conservar los logs durante 400 días
Los registros de seguridad se conservan durante 400 días. Este periodo permite investigar incidentes que se detectan semanas o meses después de su inicio.
Un atacante puede permanecer dentro de una infraestructura durante un tiempo antes de realizar una acción visible. Cuando finalmente aparece una alerta, es necesario reconstruir la actividad anterior.
La retención facilita:
- revisar inicios de sesión antiguos;
- identificar el acceso inicial;
- comparar comportamientos entre periodos;
- buscar una IP, usuario, dominio o archivo;
- determinar cuándo comenzó una anomalía;
- conservar evidencias para una investigación;
- respaldar auditorías de seguridad;
- demostrar la supervisión de controles;
- analizar incidentes comunicados con retraso.
La capacidad de buscar en el histórico puede marcar la diferencia entre saber qué ocurrió y limitarse a conocer el estado actual.
Wazuh para auditorías y cumplimiento
La centralización de registros también aporta evidencias para auditorías internas, revisiones de ciberseguridad y cumplimiento normativo.
Los logs pueden ayudar a demostrar:
- que se registran los accesos;
- que las alertas se revisan;
- que existen controles sobre cuentas privilegiadas;
- que los sistemas envían telemetría;
- que se detectan cambios relevantes;
- que se conservan evidencias durante un periodo definido;
- que se dispone de un procedimiento de investigación.
Un SIEM no garantiza por sí solo el cumplimiento del RGPD, ENS, ISO 27001 u otra normativa. Sin embargo, facilita aplicar controles, demostrar su funcionamiento y detectar desviaciones.
Monitorización de servidores y activos críticos
Los servidores concentran aplicaciones, archivos, bases de datos, credenciales y servicios esenciales para la actividad.
Wazuh puede supervisar:
- inicios de sesión correctos y fallidos;
- creación y eliminación de usuarios;
- cambios en grupos administrativos;
- modificaciones de archivos críticos;
- instalación de software;
- ejecución de procesos sospechosos;
- errores de servicios;
- uso de CPU, memoria y almacenamiento;
- vulnerabilidades conocidas;
- eventos del antivirus;
- comunicaciones con otros sistemas.
Las alertas deben adaptarse al papel de cada servidor. No se supervisa igual un controlador de dominio, un servidor de archivos, un NAS, una aplicación web o una base de datos.
Indicadores de compromiso personalizados
Una de las capacidades más útiles de nuestro SIEM Wazuh para empresas es la incorporación de indicadores de compromiso adaptados a cada infraestructura.
Las reglas pueden buscar:
- direcciones IP maliciosas;
- dominios utilizados en campañas;
- hashes de archivos;
- procesos y líneas de comandos;
- usuarios o dispositivos afectados;
- patrones de autenticación;
- cambios administrativos;
- secuencias relacionadas con ransomware;
- comportamientos anómalos propios del entorno.
Cuando aparece una nueva amenaza, pueden añadirse reglas para buscarla tanto en los eventos nuevos como en el histórico conservado.
La diferencia entre recopilar logs y monitorizar seguridad
Guardar registros no equivale a supervisarlos.
Una empresa puede acumular millones de eventos sin obtener información útil si:
- nadie revisa las alertas;
- las reglas generan demasiado ruido;
- no existe correlación entre fuentes;
- no se distinguen cambios legítimos;
- los eventos no tienen una retención adecuada;
- no existe un procedimiento de respuesta;
- las fuentes dejan de enviar datos sin que nadie lo detecte.
La monitorización efectiva requiere ajustar reglas, conocer la infraestructura, validar detecciones y convertir los resultados en actuaciones concretas.
Qué sectores pueden beneficiarse de SIEM Wazuh
La monitorización centralizada resulta especialmente útil para organizaciones que gestionan información confidencial o dependen de sus sistemas para continuar trabajando.
Entre ellas se encuentran:
- administraciones de fincas;
- asesorías contables y laborales;
- despachos de abogados;
- arquitectura e interiorismo;
- constructoras;
- empresas de ingeniería;
- centros educativos;
- despachos profesionales;
- organizaciones con servidores o Microsoft 365.
Estas empresas gestionan documentación, datos personales, nóminas, certificados, planos, proyectos, expedientes y accesos que pueden resultar atractivos para el fraude, el espionaje o el ransomware.
SIEM Wazuh adaptado a cada infraestructura
En GHM Soluciones Informáticas diseñamos la monitorización según los riesgos y sistemas de cada organización.
El servicio puede incluir:
- implantación y mantenimiento de Wazuh;
- integración de Windows, macOS y Linux;
- monitorización de servidores y NAS;
- integración con Microsoft 365 y Entra ID;
- recepción de eventos SonicWall y UniFi;
- integración con antivirus y EDR;
- reglas e indicadores personalizados;
- correlaciones entre diferentes fuentes;
- informes semanales de seguridad y estado;
- retención de logs durante 400 días;
- revisión de alertas por nuestro SOC;
- apoyo ante incidentes y auditorías.
Puede consultar nuestro servicio de SIEM Wazuh para empresas.
Conclusión del informe Wazuh de la semana 31
Durante la semana 31 de 2026, nuestro SIEM Wazuh para empresas procesó 217.964 registros procedentes de Windows, Microsoft 365, SonicWall, UniFi y Kaspersky.
La plataforma identificó detecciones que requerían validación, destacó operaciones relevantes en Microsoft 365, comprobó el estado de la protección endpoint y registró incidencias de disponibilidad en la red.
No se confirmaron correlaciones Windows-SonicWall durante el periodo y la plataforma Wazuh mantuvo un estado GREEN, con todos sus servicios principales activos.
El informe muestra que una monitorización útil debe reunir tres capacidades:
- visibilidad sobre equipos, identidades, redes y servicios cloud;
- contexto para distinguir una actividad legítima de una amenaza;
- retención para investigar incidentes y conservar evidencias.
En GHM Soluciones Informáticas implantamos y supervisamos Wazuh para centralizar alertas, adaptar las reglas a cada infraestructura y facilitar una respuesta más rápida ante comportamientos sospechosos.
Solicita una revisión desde nuestra página de contacto y comprueba si tu empresa dispone de visibilidad suficiente sobre sus equipos, servidores, Microsoft 365, firewalls y redes.
Preguntas frecuentes sobre SIEM Wazuh para empresas
¿Qué es SIEM Wazuh?
Es una plataforma de seguridad que recopila, normaliza, analiza y correlaciona registros procedentes de equipos, servidores, aplicaciones, redes y servicios cloud.
¿Qué sistemas puede monitorizar Wazuh?
Puede recibir eventos de Windows, macOS, Linux, Microsoft 365, servidores, NAS, firewalls, switches, puntos de acceso, antivirus y numerosas aplicaciones.
¿Cuántos registros se analizaron durante la semana 31?
La plataforma procesó 217.964 registros procedentes de las fuentes integradas en el informe semanal.
¿Una alerta significa que existe una infección?
No necesariamente. Una alerta indica que una regla ha detectado un comportamiento que requiere revisión. El contexto permite determinar si es una acción legítima, un falso positivo o un incidente.
¿Qué es una correlación de eventos?
Es la relación entre sucesos de diferentes sistemas para identificar una secuencia de ataque que podría pasar desapercibida si cada evento se analizara por separado.
¿Wazuh puede monitorizar Microsoft 365?
Sí. Puede recopilar actividad de Exchange Online, SharePoint, OneDrive, Teams y Microsoft Entra ID para detectar accesos, cambios y operaciones relevantes.
¿Cuánto tiempo se conservan los logs?
En nuestro servicio se mantienen durante 400 días para facilitar investigaciones, comparativas y auditorías.
¿Wazuh sustituye al antivirus?
No. Wazuh centraliza y analiza eventos, mientras el antivirus o EDR protege directamente el endpoint. Ambas soluciones se complementan.
¿Qué significa que el clúster esté en estado GREEN?
Significa que los índices y shards se encuentran asignados correctamente y que la plataforma está operativa.
¿GHM Soluciones Informáticas supervisa las alertas?
Sí. Nuestro SOC revisa los eventos relevantes, valida su contexto y coordina las actuaciones necesarias cuando se identifica un posible incidente.

