El SIEM Wazuh en empresas permite transformar miles de registros técnicos en información que puede utilizarse para supervisar seguridad, disponibilidad y actividad de una infraestructura.
Durante la semana 36 de 2026, nuestro SOC de GHM Soluciones Informáticas procesó y analizó 337.363 registros procedentes de Windows, SonicWall, UniFi, Kaspersky y Microsoft 365.
El periodo analizado comprende desde el 28 de agosto a las 16:00 hasta el 4 de septiembre de 2026 a las 16:00. La plataforma permaneció operativa durante el cierre semanal.
El resumen de seguridad destacó:
- 0 detecciones Windows de alta confianza
- 0 eventos críticos de Kaspersky
- 0 eventos relevantes de perímetro SonicWall / UniFi
- 2 eventos relevantes de Microsoft 365
- 0 correlaciones Windows / SonicWall
- 0 correlaciones Microsoft 365 / endpoint
Sin embargo, estos números necesitan contexto.
337.363 registros no significan 337.363 amenazas.
Las herramientas generan telemetría continuamente. El objetivo de un SIEM y del SOC consiste precisamente en separar la actividad normal de aquellas señales que realmente merecen investigación.
SIEM Wazuh en empresas: 337.363 registros en siete días
El volumen semanal se distribuyó de la siguiente forma:
- Windows: 66.814 registros
- SonicWall: 155.161 registros
- UniFi: 81.567 registros
- Kaspersky: 13.229 registros
- Microsoft 365: 20.592 registros
En conjunto:
337.363 registros durante una semana.
Este volumen muestra por qué resulta poco realista intentar supervisar una infraestructura moderna revisando manualmente cada evento.
Necesitamos:
recopilar → filtrar → clasificar → correlacionar → analizar
Y después determinar qué necesita actuación.
Más registros no significa necesariamente más ataques
Este concepto es fundamental cuando hablamos de SIEM Wazuh en empresas.
Un firewall registra constantemente:
- conexiones;
- bloqueos;
- sesiones;
- VPN;
- reglas;
- tráfico.
Microsoft 365 registra:
- inicios de sesión;
- acceso a archivos;
- operaciones de Exchange;
- cambios de usuarios;
- aplicaciones;
- actividad administrativa.
Windows genera eventos relacionados con:
- procesos;
- servicios;
- autenticaciones;
- errores;
- seguridad.
Por eso tener cientos de miles de logs durante una semana puede ser completamente normal.
La pregunta importante es:
¿qué eventos destacan dentro de todo ese volumen?
Microsoft 365: solo 2 eventos relevantes esta semana
Microsoft 365 generó 20.592 eventos únicos durante la semana, pero el resumen de seguridad destacó únicamente 2 eventos relevantes para contextualización.
Los dos eventos estaban relacionados con:
- una modificación de un service principal;
- una modificación de una política de Acceso Condicional.
Ambas acciones pueden ser perfectamente legítimas.
Sin embargo, también son cambios suficientemente sensibles como para que resulte recomendable registrarlos y analizarlos.
¿Por qué supervisar cambios en Acceso Condicional?
Las políticas de Acceso Condicional de Microsoft Entra pueden decidir:
- qué usuarios pueden acceder;
- desde qué ubicaciones;
- si se exige MFA;
- si el dispositivo debe ser compatible;
- qué aplicaciones están protegidas;
- qué tipos de cliente están permitidos.
Por tanto, modificar una política puede cambiar directamente el nivel de protección de Microsoft 365.
Una modificación administrativa prevista no representa un ataque.
Pero si una cuenta administrativa comprometida realiza el mismo cambio, su significado cambia completamente.
Por eso el SIEM genera la señal.
El SOC analiza quién realizó la acción, cuándo y dentro de qué contexto.
SIEM Wazuh en empresas y service principals
El segundo evento relevante estuvo relacionado con la modificación de un service principal en Microsoft Entra.
Un service principal es una identidad utilizada por una aplicación o servicio dentro del entorno Microsoft.
Puede permitir que una aplicación tenga acceso a:
- Microsoft Graph;
- SharePoint;
- usuarios;
- grupos;
- determinados datos o recursos.
La mayoría de estos cambios pueden estar asociados a servicios legítimos.
Aun así, conviene supervisarlos.
¿Por qué?
Porque una aplicación con permisos elevados también puede convertirse en una vía de acceso si:
- se configura incorrectamente;
- recibe permisos excesivos;
- sus credenciales son comprometidas.
Una alerta administrativa no significa una intrusión
Esta diferencia es muy importante.
Un SIEM puede marcar como relevante:
“Se modificó una política de Acceso Condicional.”
Eso no significa:
“Un atacante modificó la política.”
Primero debemos analizar:
- usuario que realizó la acción;
- horario;
- cambio efectuado;
- actividad relacionada;
- existencia de otras señales.
La automatización detecta.
El análisis aporta el contexto.
Microsoft 365 generó 20.592 registros
El desglose semanal fue:
- Exchange Online: 8.200
- SharePoint Online: 5.562
- OneDrive for Business: 431
- Microsoft Entra ID: 6.342
- Microsoft Teams: 4
- otros servicios: 53
Este volumen muestra por qué Microsoft 365 debe considerarse una fuente de seguridad empresarial.
Para muchas organizaciones, una gran parte de su información ya no está únicamente en un servidor local.
Está en:
Exchange + OneDrive + SharePoint + Teams + Entra ID
Por tanto, la nube también necesita monitorización.
Exchange Online: 8.200 eventos
Exchange Online fue el servicio de Microsoft 365 con mayor volumen esta semana:
8.200 eventos únicos.
El correo electrónico continúa siendo uno de los activos más importantes de cualquier empresa.
Una cuenta comprometida puede utilizarse para:
- leer comunicaciones;
- localizar facturas;
- buscar proveedores;
- crear reglas;
- enviar phishing interno;
- intentar fraude BEC.
Por eso resulta útil disponer de registros que permitan investigar lo ocurrido cuando aparece una incidencia.
SharePoint Online: 5.562 eventos
SharePoint produjo 5.562 registros únicos durante el periodo.
En muchas empresas, SharePoint contiene:
- documentación;
- proyectos;
- contratos;
- información interna;
- bibliotecas compartidas.
Supervisar su actividad puede ayudar a detectar determinados patrones relacionados con:
- accesos;
- descargas;
- modificaciones;
- actividad administrativa.
No significa que cada acceso sea sospechoso.
El objetivo es disponer de la evidencia cuando necesitamos investigar.
Microsoft Entra ID: 6.342 eventos
Microsoft Entra ID generó 6.342 eventos únicos.
La identidad es actualmente una de las principales capas de seguridad.
Microsoft Entra registra información relacionada con:
- inicios de sesión;
- usuarios;
- grupos;
- políticas;
- aplicaciones;
- cambios administrativos.
Por tanto, un entorno Microsoft 365 debería vigilar no solamente el correo.
También:
quién entra, desde dónde y qué cambia.
SIEM Wazuh en empresas y monitorización de identidad
Una empresa puede tener un firewall perfectamente configurado.
Sin embargo, un atacante que consigue una identidad cloud válida puede intentar acceder directamente a:
- Outlook;
- SharePoint;
- OneDrive;
- Teams.
Sin pasar necesariamente por la red física de la oficina.
Por eso el concepto de perímetro ha cambiado.
Hoy incluye:
red + identidad + endpoint + nube
Y un SIEM ayuda a reunir esas capas.
SonicWall: 155.161 registros
SonicWall fue la fuente con mayor volumen semanal:
155.161 registros.
Sin embargo, el resumen semanal no identificó eventos relevantes de perímetro dentro de las reglas principales utilizadas para el informe.
Esto vuelve a demostrar algo importante:
155.161 registros no equivalen a 155.161 ataques.
SonicWall genera y registra actividad.
Posteriormente:
nuestro SOC analiza los logs y su contexto.
¿Qué información puede aportar un firewall?
Dependiendo de la configuración, los registros pueden ayudar a revisar:
- conexiones;
- reglas;
- VPN;
- tráfico;
- bloqueos;
- servicios;
- eventos de seguridad.
Esto puede resultar especialmente útil cuando queremos responder:
¿Qué IP se conectó?
¿A qué servicio?
¿Qué ocurrió después?
¿Coincidió con actividad en un endpoint?
Aquí entra la correlación.
81.567 registros de UniFi
La infraestructura UniFi generó 81.567 eventos durante la semana.
Además, el informe semanal registró:
0 eventos de pérdida de paquetes asociados a la métrica de salud de red.
Monitorizar la infraestructura de comunicaciones puede ayudar no solo en seguridad.
También en:
- disponibilidad;
- diagnóstico;
- cambios;
- problemas de conectividad.
La red también es un activo empresarial.
Switches y puntos de acceso también forman parte de la monitorización
Una infraestructura puede incluir:
- firewall;
- switches;
- puntos de acceso WiFi;
- servidores;
- NAS;
- endpoints.
Cada elemento ofrece una parte diferente de la historia.
Por ejemplo, cuando un usuario indica:
“Ayer por la tarde la conexión fallaba.”
la información histórica puede ayudar a determinar si el origen estaba en:
- endpoint;
- WiFi;
- switch;
- gateway;
- WAN.
Sin registros, muchas incidencias intermitentes son difíciles de reconstruir.
Kaspersky: 13.229 registros
Kaspersky produjo 13.229 registros durante el periodo.
El resumen semanal registró:
0 eventos críticos.
Los antivirus y soluciones endpoint producen gran cantidad de telemetría.
Puede incluir:
- protección;
- funcionamiento;
- actualizaciones;
- análisis;
- eventos.
Por tanto:
13.229 registros no significan 13.229 detecciones de malware.
El objetivo consiste en localizar dentro del volumen aquello que requiere atención.
Windows generó 66.814 registros
Windows produjo 66.814 registros durante la semana 36.
El informe no registró detecciones de alta confianza durante el periodo.
Sin embargo, la telemetría Windows sigue siendo fundamental.
Puede proporcionar información sobre:
- autenticaciones;
- procesos;
- servicios;
- cambios;
- errores;
- actividad administrativa;
- seguridad.
También puede correlacionarse con firewall, antivirus o Microsoft 365.
SIEM Wazuh en empresas y correlaciones personalizadas
Durante la semana no se generaron correlaciones confirmadas entre:
Windows / SonicWall
ni entre:
Microsoft 365 / endpoint.
Esto no significa que el correlador no funcione.
De hecho, el informe muestra el correlador Windows-SonicWall como active / success y el correlador de Microsoft 365 funcionando correctamente.
Significa que no se cumplieron las condiciones necesarias para generar una coincidencia relevante.
Y eso es lo correcto.
Un correlador no debe generar incidentes artificiales únicamente para producir alertas.
¿Qué es una correlación de eventos?
Una correlación intenta relacionar señales procedentes de distintas fuentes.
Por ejemplo:
Firewall: conexión sospechosa.
Windows: autenticación anómala.
Endpoint: ejecución inesperada.
Si coinciden:
- IP;
- usuario;
- equipo;
- ventana temporal;
el conjunto puede ser mucho más relevante que cualquiera de los eventos por separado.
Correlaciones adaptadas a cada empresa
Una ventaja del SIEM Wazuh en empresas es la posibilidad de adaptar reglas y correlaciones.
Una asesoría puede tener unas prioridades.
Una ingeniería, otras.
Un despacho jurídico puede necesitar supervisar especialmente:
- Microsoft 365;
- accesos;
- documentos.
Mientras una empresa con servidores puede priorizar:
- procesos;
- autenticaciones;
- firewall;
- VPN.
Por eso trabajamos con correlaciones personalizadas según cada infraestructura.
Indicadores de compromiso personalizados
También pueden integrarse reglas relacionadas con:
- IP;
- dominios;
- reputación;
- patrones;
- comportamientos.
Pero siempre debemos mantener una diferencia:
indicador de compromiso ≠ compromiso confirmado
Un indicador es una señal.
Después hay que investigar:
- si hubo comunicación;
- dirección del tráfico;
- contexto;
- endpoint relacionado;
- repetición;
- actividad posterior.
SIEM Wazuh en empresas para Windows, macOS y Linux
Wazuh permite construir una plataforma de monitorización capaz de recibir información de diferentes sistemas y tecnologías.
Puede incluir:
- Windows;
- macOS;
- Linux;
- servidores;
- NAS;
- firewall;
- switches;
- AP;
- antivirus;
- Microsoft 365.
Esto es especialmente útil en empresas donde conviven diferentes plataformas.
El objetivo es evitar tener la información completamente fragmentada.
Servidores: uno de los activos prioritarios
Los servidores suelen concentrar:
- aplicaciones;
- información;
- usuarios;
- bases de datos;
- servicios.
Por ello, monitorizar su actividad puede ayudar a identificar:
- accesos inesperados;
- cambios;
- procesos;
- errores;
- problemas de rendimiento.
Además, sus eventos pueden correlacionarse con las comunicaciones registradas en el firewall.
NAS y almacenamiento también necesitan visibilidad
Un NAS puede almacenar:
- proyectos;
- documentación;
- copias;
- archivos compartidos.
En una asesoría, arquitectura o ingeniería puede contener años de información empresarial.
Por tanto, cuando el sistema permite exportar logs útiles, resulta interesante incorporarlo a la monitorización.
La monitorización no es únicamente ciberseguridad
Este punto diferencia un SIEM bien integrado de una simple herramienta de alertas.
La telemetría también puede ayudar a detectar:
- equipos desconectados;
- problemas de red;
- falta de recursos;
- pérdida de comunicación;
- servicios detenidos.
Seguridad y disponibilidad están relacionadas.
Un servidor que deja de enviar logs también puede ser una señal.
El propio SIEM también debe supervisarse
De poco sirve una plataforma de monitorización si deja de recibir información y nadie lo detecta.
Por eso el informe semanal verifica:
- fuentes;
- correladores;
- servicios;
- almacenamiento;
- memoria;
- copias;
- snapshots.
Al cierre de la semana, la plataforma estaba en estado:
GREEN, con 492 shards.
Estado de la plataforma Wazuh en la semana 36
El servidor registró:
- memoria utilizada: 37,8 %
- disco utilizado: 16,4 %
- UniFi Packet Loss: 0 eventos semanales
Además, los principales servicios permanecían activos:
- wazuh-manager;
- wazuh-indexer;
- wazuh-dashboard;
- filebeat;
- postfix.
Esto indica que la plataforma continuaba operativa al cierre del informe.
Copias de seguridad de los logs
La semana 36 incorpora además un punto especialmente importante:
copias y snapshots de la plataforma.
El informe confirma:
- copia de logs Wazuh en servidor: OK
- copia de logs Wazuh en NAS: OK
- snapshot del Indexer en servidor: OK
- snapshot del Indexer en NAS: OK
- retención de snapshots: 8/8 snapshots conservados
La copia de los propios sistemas de monitorización es fundamental.
Porque los logs pueden convertirse en evidencia.
¿Por qué hacer copias del SIEM?
Supongamos que necesitamos investigar un incidente ocurrido meses atrás.
Los registros son importantes.
Pero también debemos proteger la plataforma que los conserva.
Por eso resulta recomendable aplicar:
monitorización + copia + retención
No depender únicamente del almacenamiento principal.
SIEM Wazuh en empresas y 400 días de logs
En nuestros servicios mantenemos hasta 400 días de histórico de logs.
Esto permite revisar actividad anterior cuando un incidente se descubre tarde.
Por ejemplo:
hoy aparece una cuenta comprometida.
Entonces podemos querer saber:
¿Qué ocurrió hace seis meses?
¿Apareció anteriormente una IP?
¿Hubo conexiones similares?
¿Existió un inicio de sesión relacionado?
La respuesta depende de conservar evidencia suficiente.
¿Por qué 400 días pueden marcar una diferencia?
No todos los incidentes se descubren inmediatamente.
Algunos pueden detectarse:
- semanas después;
- meses después;
- durante una auditoría;
- al aparecer un nuevo indicador.
Si los registros ya han sido eliminados:
no podemos volver atrás.
Por eso la retención debe decidirse antes de sufrir una incidencia.
Logs para auditorías
El histórico también puede utilizarse para:
- auditorías;
- investigación forense;
- comprobaciones;
- análisis de tendencias;
- revisión de cambios.
Por tanto, no tiene únicamente valor frente a ataques.
También aporta trazabilidad.
El SIEM no sustituye al SOC
Un SIEM puede:
- recopilar;
- procesar;
- clasificar;
- correlacionar.
Pero todavía necesitamos responder:
¿qué significa esta alerta?
Ahí entra el SOC.
Nuestro SOC analiza:
- contexto;
- usuarios;
- IP;
- dispositivos;
- horario;
- otras señales;
- acciones previas.
Después determina si existe:
actividad legítima, actividad sospechosa o una situación que requiere actuación.
El SOC tampoco sustituye a la automatización
Revisar manualmente 337.363 registros sería poco práctico.
Por eso necesitamos automatización.
El SIEM reduce el volumen.
Las reglas seleccionan comportamientos.
Las correlaciones relacionan señales.
Después el analista interviene donde aporta valor.
La combinación adecuada es:
automatización + análisis humano.
Solo 2 eventos relevantes entre 337.363 registros
Este es probablemente uno de los datos más interesantes de la semana.
Se procesaron 337.363 registros.
Sin embargo, el resumen principal destacó únicamente 2 eventos relevantes de Microsoft 365.
Esto demuestra que el objetivo no es:
generar miles de alertas.
Es:
reducir el ruido y localizar aquello que merece atención.
Una herramienta que alerta de todo termina alertando de nada.
Menos alertas, pero con mayor contexto
La fatiga de alertas es un problema real.
Si un técnico recibe cientos de avisos diarios:
- puede ignorarlos;
- retrasar su revisión;
- perder uno importante.
Por eso las reglas deben ajustarse con el tiempo.
Una buena monitorización busca:
calidad de la alerta
más que:
cantidad de alertas.
Línea base y comportamiento normal
Para saber qué es anómalo necesitamos conocer antes qué es habitual.
Por ejemplo:
Una empresa puede generar 50.000 eventos de firewall cada semana.
Otra:
500.000.
Ninguna cifra, por sí sola, indica mayor riesgo.
Necesitamos comparar con:
- comportamiento histórico;
- infraestructura;
- usuarios;
- servicios.
Por eso los informes semanales ayudan a construir una línea base.
Comparativa con la semana anterior
El volumen cambió significativamente entre semanas.
Por ejemplo:
Windows pasó de 9.339 a 66.814 registros.
SonicWall pasó de 127.385 a 155.161.
UniFi aumentó de 33.422 a 81.567.
Kaspersky pasó de 11.461 a 13.229.
Estos cambios no significan automáticamente un empeoramiento de la seguridad.
Pueden estar relacionados con:
- mayor actividad;
- más horas de funcionamiento;
- cambios de telemetría;
- operaciones normales;
- ajustes de recopilación.
Por eso las variaciones se analizan dentro de su contexto.
Microsoft 365 volvió a niveles más habituales
Microsoft 365 pasó de 77.938 eventos durante la semana anterior a 20.592 durante esta semana.
La semana anterior había existido un volumen especialmente elevado en SharePoint y OneDrive.
Durante la semana 36:
- SharePoint bajó a 5.562
- OneDrive a 431
Esto ilustra perfectamente por qué una única semana no debería interpretarse aisladamente.
La tendencia histórica ayuda a entender el comportamiento.
SIEM Wazuh en empresas para administraciones de fincas
Una administración de fincas puede depender diariamente de:
- Microsoft 365;
- aplicaciones de gestión;
- banca;
- certificados;
- documentación.
Por tanto, una incidencia puede afectar simultáneamente:
- identidad;
- equipo;
- correo;
- red.
Centralizar los logs ayuda a construir una visión más completa.
Asesorías contables y laborales
Las asesorías manejan información especialmente sensible:
- nóminas;
- DNI;
- contratos;
- datos fiscales;
- cuentas bancarias.
Además, utilizan numerosas aplicaciones y servicios cloud.
Una estrategia de seguridad debería combinar:
- MFA;
- Endpoint / EDR;
- firewall;
- backups;
- SIEM;
- SOC.
Despachos de abogados
Un despacho jurídico trabaja con información confidencial.
Puede utilizar:
- Microsoft 365;
- OneDrive;
- SharePoint;
- NAS;
- VPN;
- servidores.
La centralización de telemetría permite disponer de una mejor capacidad de investigación si aparece una incidencia.
Arquitectura, interiorismo e ingeniería
Estos entornos pueden combinar:
- grandes archivos;
- NAS;
- servidores;
- VPN;
- estaciones de trabajo;
- WiFi;
- Microsoft 365.
Aquí la monitorización puede aportar valor tanto en seguridad como en disponibilidad y rendimiento.
Constructoras y empresas multisede
Una empresa con varias ubicaciones depende de:
- comunicaciones;
- VPN;
- switches;
- AP;
- firewall.
Un SIEM puede facilitar la supervisión de estas fuentes desde un punto central.
Además, permite conservar histórico para revisar incidencias que ya han desaparecido cuando interviene el técnico.
SIEM Wazuh en empresas y seguridad por capas
Un SIEM no sustituye al resto de controles.
Necesitamos:
Firewall
para controlar comunicaciones.
Endpoint / EDR
para proteger dispositivos.
MFA
para proteger identidad.
Copias
para recuperar información.
SIEM
para centralizar evidencias.
SOC
para interpretar lo ocurrido.
Cada capa tiene una función.
¿Qué debería monitorizar una pyme?
Depende de su infraestructura.
Como mínimo puede ser interesante evaluar:
- Microsoft 365;
- Windows;
- macOS;
- Linux;
- servidores;
- NAS;
- firewall;
- switches;
- puntos de acceso;
- antivirus.
No es necesario recopilar cualquier dato disponible.
Hay que seleccionar aquello que tenga valor.
¿Por qué personalizar las reglas?
Porque cada organización trabaja de forma diferente.
Una alerta útil para una empresa puede generar falsos positivos en otra.
Por ejemplo:
500 accesos a archivos
pueden ser anómalos en un despacho.
Pero completamente normales en una ingeniería que trabaja con grandes proyectos.
Por eso las reglas deben adaptarse al entorno.
SIEM Wazuh en empresas: principales conclusiones de la semana 36
Durante el periodo del 28 de agosto al 4 de septiembre de 2026, nuestra plataforma procesó 337.363 registros de las principales fuentes monitorizadas.
El resumen semanal destacó:
- Windows: 0 detecciones de alta confianza
- Kaspersky: 0 eventos críticos
- perímetro SonicWall / UniFi: 0 eventos relevantes
- Microsoft 365: 2 eventos relevantes
- correlaciones multisource: 0 confirmadas
Los dos eventos relevantes correspondieron a actividad administrativa de Microsoft 365 relacionada con:
- modificación de un service principal;
- cambio de una política de Acceso Condicional.
Además, la plataforma Wazuh permaneció en estado GREEN, con los principales servicios activos y las copias y snapshots funcionando correctamente.
Conclusión: SIEM Wazuh en empresas convierte 337.363 registros en información accionable
El SIEM Wazuh en empresas permitió analizar durante la semana 36 un total de 337.363 registros procedentes de diferentes capas de infraestructura.
Pero el dato más importante no es el volumen.
Es que, después de procesarlo, el resumen principal se redujo a 2 eventos relevantes de Microsoft 365 que requerían contexto.
Esa es la diferencia entre:
tener logs
y:
utilizar los logs para seguridad.
Nuestro enfoque combina:
Microsoft 365 + Windows + macOS + Linux + servidores + NAS + firewall + switches + AP + antivirus + correlaciones personalizadas + SOC
Además, mantenemos hasta 400 días de histórico para facilitar investigaciones, auditorías y búsquedas retrospectivas.
La plataforma también cuenta con copias de los logs y snapshots tanto en servidor como en NAS, reforzando la conservación de la telemetría.
En GHM Soluciones Informáticas ayudamos a empresas a mejorar su ciberseguridad, integrar SIEM Wazuh, proteger endpoints y firewalls y disponer de análisis SOC.
Porque la pregunta no debería ser únicamente:
“¿Tenemos antivirus y firewall?”
También debemos preguntar:
“Si mañana ocurre algo, ¿tendremos información suficiente para saber qué pasó?”
Contactar con GHM Soluciones Informáticas
Preguntas frecuentes sobre SIEM Wazuh en empresas
¿Cuántos registros se analizaron durante la semana 36?
Se procesaron 337.363 registros procedentes de Windows, SonicWall, UniFi, Kaspersky y Microsoft 365.
¿Cuántos eventos relevantes hubo?
El resumen semanal identificó 2 eventos relevantes de Microsoft 365.
¿Eso significa que hubo dos ciberataques?
No. Se trató de acciones administrativas clasificadas para revisión. Una alerta relevante no equivale automáticamente a una actividad maliciosa.
¿Qué acciones se detectaron?
Una modificación de un service principal y una modificación de una política de Acceso Condicional.
¿Hubo detecciones Windows de alta confianza?
No. El informe registró 0 detecciones de alta confianza.
¿Hubo eventos críticos de Kaspersky?
No. El informe registró 0 eventos críticos de Kaspersky.
¿Hubo eventos relevantes de SonicWall o UniFi?
El resumen semanal registró 0 eventos relevantes de perímetro dentro de las reglas principales analizadas.
¿Hubo correlaciones entre diferentes fuentes?
No se confirmaron correlaciones Windows/SonicWall ni Microsoft 365/endpoint durante el periodo.
¿Cuántos eventos generó Microsoft 365?
Microsoft 365 generó 20.592 eventos únicos durante la semana.
¿Qué servicio de Microsoft 365 generó más registros?
Exchange Online, con 8.200 eventos, seguido de Microsoft Entra ID con 6.342 y SharePoint Online con 5.562.
¿Qué aporta un SIEM?
Centraliza, clasifica y correlaciona información procedente de diferentes sistemas para facilitar detección e investigación.
¿Qué aporta un SOC?
El SOC analiza los eventos y su contexto para decidir qué actividad es legítima, sospechosa o requiere actuación.
¿Puede monitorizar Microsoft 365?
Sí. Se pueden integrar fuentes de auditoría de Exchange, SharePoint, OneDrive, Entra ID y otros servicios.
¿Puede monitorizar Windows, macOS y Linux?
Sí. Wazuh dispone de capacidades para recopilar información de distintos sistemas operativos y otras fuentes.
¿Puede integrar servidores y NAS?
Sí, dependiendo de las capacidades de logging y métodos de integración disponibles en cada plataforma.
¿Puede monitorizar firewall, switches y puntos de acceso?
Sí, cuando los dispositivos ofrecen logs mediante syslog, APIs u otros mecanismos compatibles.
¿Por qué conservar 400 días de logs?
Porque algunos incidentes se descubren meses después y puede ser necesario reconstruir actividad histórica.
¿Las copias del SIEM también son importantes?
Sí. Los logs pueden convertirse en evidencia, por lo que resulta recomendable proteger también la propia plataforma de almacenamiento.
¿Qué estado tenía Wazuh esta semana?
La plataforma estaba en estado GREEN, con 37,8 % de memoria utilizada, 16,4 % de disco y sus servicios principales activos.
¿Se realizan copias de los logs?
Sí. El informe muestra copias de logs en servidor y NAS, además de snapshots del Indexer en ambos destinos.
¿Un SIEM sustituye al firewall o al antivirus?
No. SIEM, firewall, Endpoint / EDR, MFA, backup y SOC realizan funciones diferentes y deben combinarse según las necesidades de cada empresa.

