Firewalls SonicWall detectan 1.185 indicadores en empresas

Los Firewalls SonicWall TZ270 y TZ370 administrados por GHM Soluciones Informáticas registraron 1.185 indicadores de compromiso durante la semana 30 de 2026.

Los eventos se detectaron en diferentes infraestructuras empresariales protegidas y supervisadas por nuestro equipo. Entre ellas se encuentran administraciones de fincas, asesorías contables y laborales, despachos de abogados, estudios de arquitectura e interiorismo, constructoras, empresas de ingeniería y profesionales que desarrollan su actividad desde casa.

Las alertas más frecuentes estuvieron relacionadas con posibles escaneos de puertos, intentos de conexión entrante rechazados y servidores de correo identificados en listas de reputación RBL.

Estos 1.185 indicadores no representan necesariamente 1.185 atacantes diferentes ni confirman que se produjeran intrusiones. Un mismo origen puede generar numerosos intentos automatizados y una sola conexión puede provocar varios registros técnicos.

Su valor está en demostrar que las redes empresariales reciben actividad no solicitada de forma continua y que un firewall correctamente configurado debe detectarla, clasificarla y aplicar la acción de seguridad correspondiente.

Firewalls SonicWall: resumen de la semana 30 de 2026

Periodo analizadoIndicadores registradosEquipos monitorizados
Semana 30 de 20261.185SonicWall TZ270 y TZ370

Los eventos se agruparon principalmente en tres categorías:

  • Port Scan Possible: comportamiento compatible con un escaneo de puertos.
  • Inbound Connection Drop: conexión entrante rechazada por las reglas del firewall.
  • SMTP Server on RBL Blacklist: servidor de correo identificado en una lista de reputación negativa.

La combinación de estos eventos muestra actividad orientada a descubrir servicios publicados, establecer conexiones no autorizadas o entregar correo desde infraestructuras con mala reputación.

Geolocalización de los indicadores detectados

Los registros analizados incluían direcciones individuales y rangos completos de direcciones IP.

La consulta de información de asignación, sistemas autónomos y bases de geolocalización sitúa los orígenes aparentes en varios países y redes internacionales:

  • Estados Unidos;
  • Alemania;
  • Países Bajos;
  • Reino Unido;
  • Canadá;
  • Serbia;
  • España;
  • infraestructuras cloud y proveedores de alojamiento con ubicación variable.

Parte de las direcciones pertenece a proveedores de servidores virtuales, centros de datos y plataformas cloud. Estos servicios son legítimos y utilizados por miles de empresas, pero también pueden ser aprovechados temporalmente para realizar escaneos automatizados, alojar herramientas o generar tráfico abusivo.

La presencia de una dirección IP en un proveedor concreto no implica que dicho proveedor sea responsable de la actividad. El origen podría ser un servidor contratado de forma anónima, una máquina comprometida, un proxy, una VPN o una infraestructura utilizada por terceros.

Un rango /24 contiene 256 direcciones posibles. Su aparición en el análisis no significa que todas ellas participaran en una actividad maliciosa. El registro indica que se observaron eventos vinculados con direcciones incluidas dentro de esos bloques.

Direcciones IP individuales observadas

La geolocalización de una IP es orientativa. Identifica normalmente el país, operador o centro de datos asociado a la dirección, pero no permite conocer la identidad o ubicación física exacta de la persona que generó la conexión.

Firewalls SonicWall ante un posible escaneo de puertos

El evento Port Scan Possible indica que el firewall observó un patrón compatible con intentos de conexión dirigidos a varios puertos o servicios.

Los escaneos de puertos son una técnica habitual para descubrir qué sistemas están disponibles desde Internet.

Un atacante puede intentar identificar:

  • servidores VPN;
  • escritorios remotos;
  • servidores web;
  • servicios de correo;
  • cámaras y grabadores;
  • paneles de administración;
  • aplicaciones empresariales;
  • dispositivos con versiones vulnerables.

Un escaneo no confirma por sí solo un intento de intrusión dirigido contra una empresa concreta. Gran parte de esta actividad se realiza de forma automática recorriendo millones de direcciones IP.

Qué podría ocurrir si el escaneo no fuera detectado

Si un servicio vulnerable estuviera publicado directamente en Internet y no existieran controles adecuados, el escaneo podría servir como fase inicial para:

  • localizar puertos abiertos;
  • identificar el software utilizado;
  • buscar versiones sin actualizar;
  • preparar ataques de fuerza bruta;
  • explotar vulnerabilidades conocidas;
  • intentar acceder a servidores o dispositivos.

El escaneo no causa necesariamente un daño directo, pero proporciona información que puede utilizarse en ataques posteriores.

Firewalls SonicWall y las conexiones entrantes rechazadas

El evento Inbound Connection Drop indica que una conexión procedente de Internet fue rechazada porque no cumplía las reglas configuradas en el firewall.

Este comportamiento es fundamental. Una red empresarial no debería aceptar cualquier conexión entrante por el simple hecho de llegar a su dirección pública.

Las conexiones pueden dirigirse contra:

  • puertos cerrados;
  • servicios que no deberían estar publicados;
  • reglas antiguas;
  • direcciones internas;
  • servicios VPN;
  • protocolos de administración remota.

Qué podría ocurrir sin el bloqueo de la conexión

Si una conexión entrante no autorizada alcanzara un servicio vulnerable, podría facilitar:

  • intentos de acceso mediante contraseñas robadas;
  • ataques de fuerza bruta;
  • explotación de vulnerabilidades;
  • acceso remoto no autorizado;
  • instalación de malware;
  • robo o cifrado de información;
  • movimiento hacia otros equipos de la red.

El rechazo registrado demuestra que la política de acceso impidió la conexión en ese momento. Aun así, los eventos deben revisarse para detectar repeticiones, cambios de origen o campañas dirigidas contra un mismo servicio.

Firewalls SonicWall y servidores SMTP en listas RBL

El evento SMTP Server on RBL Blacklist aparece cuando una conexión de correo procede de un servidor incluido en una lista de reputación negativa o Real-Time Blackhole List.

Estas listas identifican direcciones relacionadas con:

  • envío de spam;
  • servidores comprometidos;
  • relays de correo abiertos;
  • infraestructuras utilizadas para phishing;
  • equipos infectados que envían mensajes;
  • proxies o sistemas con configuraciones inseguras.

SonicWall explica que, cuando un servidor SMTP aparece en una RBL configurada, el firewall puede rechazar su conexión para impedir la entrega del correo. La documentación oficial puede consultarse en la guía de filtrado SMTP mediante listas RBL de SonicWall.

Qué podría ocurrir sin el filtrado RBL

Sin esta protección, los servidores o usuarios podrían recibir más mensajes procedentes de infraestructuras con mala reputación.

El riesgo incluiría:

  • correo basura;
  • phishing de Microsoft 365;
  • facturas falsas;
  • archivos maliciosos;
  • enlaces para robar contraseñas;
  • suplantación de proveedores;
  • campañas de ransomware.

Una lista RBL no sustituye a la protección del correo electrónico, pero añade una capa preventiva antes de que determinados mensajes lleguen al servidor.

Qué protegen estos Firewalls SonicWall

Los Firewalls SonicWall supervisados durante la semana 30 protegen empresas que gestionan información especialmente sensible.

Administraciones de fincas

Trabajan con datos de propietarios, cuentas bancarias, recibos, contratos, incidencias, proveedores y documentación de comunidades.

Asesorías contables y laborales

Gestionan nóminas, impuestos, certificados digitales, contratos, documentación financiera y datos personales de trabajadores.

Despachos de abogados

Almacenan expedientes, comunicaciones confidenciales, estrategias jurídicas y documentación sometida al secreto profesional.

Arquitectura, interiorismo e ingeniería

Trabajan con planos, presupuestos, proyectos, licencias, documentación técnica y archivos de gran valor comercial.

Constructoras

Dependen de sistemas de gestión, documentación de obras, proveedores, certificaciones, presupuestos y comunicaciones con clientes.

Despachos profesionales desde casa

Los profesionales que trabajan desde una vivienda pueden manejar información corporativa en una red compartida con dispositivos personales, televisores, cámaras o equipos domésticos.

En todos estos sectores, una interrupción de la red o un acceso no autorizado puede afectar a la actividad, la confidencialidad y la relación con los clientes.

Por qué no basta con instalar un firewall

Un firewall empresarial no protege adecuadamente por el simple hecho de estar conectado.

Necesita:

  • firmware actualizado;
  • licencias de seguridad activas;
  • reglas adaptadas a la empresa;
  • servicios innecesarios deshabilitados;
  • VPN correctamente configurada;
  • usuarios y permisos revisados;
  • copias de la configuración;
  • supervisión de alertas;
  • mantenimiento periódico.

Una regla antigua, un puerto olvidado o una cuenta VPN que ya no se utiliza pueden mantener una vía de exposición durante años.

Firewalls SonicWall y protección por capas

Los Firewalls SonicWall forman parte de una estrategia de seguridad más amplia. No sustituyen al resto de controles.

Una empresa debería combinar:

  • firewall empresarial;
  • protección endpoint;
  • seguridad del correo electrónico;
  • autenticación multifactor;
  • actualización de sistemas;
  • copias de seguridad verificadas;
  • segmentación mediante VLAN;
  • monitorización de eventos;
  • formación de los usuarios.

En GHM Soluciones Informáticas implantamos soluciones de endpoint y firewall para empresas adaptadas a la actividad y exposición de cada organización.

Integración de Firewalls SonicWall con SIEM Wazuh

Los registros de un firewall aportan más valor cuando pueden relacionarse con la actividad de servidores y ordenadores.

Una plataforma SIEM puede correlacionar:

  • escaneos contra una dirección pública;
  • intentos de inicio de sesión en Windows;
  • alertas del antivirus;
  • conexiones VPN;
  • ejecución de procesos sospechosos;
  • cambios en cuentas o privilegios;
  • comunicaciones hacia direcciones maliciosas.

Por ejemplo, un escaneo del perímetro puede ser únicamente ruido automatizado. Pero si coincide con errores de autenticación, una sesión desconocida y la ejecución de una herramienta remota, su prioridad cambia completamente.

GHM Soluciones Informáticas implanta SIEM Wazuh para empresas con integración de firewalls, servidores y equipos Windows.

Conclusiones de la semana 30 de 2026

El análisis de los 1.185 indicadores permite extraer varias conclusiones:

  1. Las redes empresariales reciben conexiones no solicitadas de forma permanente.
  2. Buena parte de la actividad procede de centros de datos y redes internacionales.
  3. La geolocalización no identifica al atacante real.
  4. Los escaneos pueden utilizarse para descubrir servicios vulnerables.
  5. Las reglas del firewall rechazaron conexiones entrantes no autorizadas.
  6. El filtrado RBL ayuda a reducir correo procedente de servidores con mala reputación.
  7. La revisión y administración continua son tan importantes como el propio dispositivo.

Los 1.185 registros no indican que todas las empresas hayan sufrido una intrusión. Indican que sus perímetros fueron sondeados y que los controles de seguridad estaban generando información útil para revisar y responder.

Administración de Firewalls SonicWall con GHM

En GHM Soluciones Informáticas administramos Firewalls SonicWall TZ270 y TZ370 para pequeñas y medianas empresas.

Nuestro servicio puede incluir:

  • instalación y configuración inicial;
  • actualización del firmware;
  • gestión de licencias;
  • revisión de reglas y puertos;
  • configuración de VPN;
  • filtrado por reputación y geolocalización;
  • prevención de intrusiones;
  • segmentación mediante VLAN;
  • copias de configuración;
  • monitorización e informes;
  • integración con SIEM Wazuh.

Un firewall correctamente administrado permite reducir la superficie de ataque, detectar actividad sospechosa y disponer de evidencias cuando se produce una incidencia.

Si tu empresa utiliza únicamente el router del operador, desconoce qué puertos tiene publicados o no revisa los registros de seguridad, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre Firewalls SonicWall

¿Qué detectaron los Firewalls SonicWall en la semana 30?

Registraron 1.185 indicadores relacionados principalmente con posibles escaneos de puertos, conexiones entrantes rechazadas y servidores SMTP incluidos en listas RBL.

¿Los 1.185 indicadores representan ataques diferentes?

No necesariamente. Una misma dirección puede generar numerosos eventos y un único intento puede producir varios registros.

¿Se produjo alguna intrusión?

Los datos aportados muestran eventos detectados y conexiones rechazadas, pero no evidencian por sí mismos una intrusión exitosa.

¿Qué significa Port Scan Possible?

Indica un patrón compatible con intentos de localizar puertos o servicios accesibles en la dirección pública.

¿Qué significa Inbound Connection Drop?

Significa que el firewall rechazó una conexión entrante porque no estaba permitida por sus reglas.

¿Qué significa SMTP Server on RBL Blacklist?

Indica que un servidor de correo aparece en una lista de reputación negativa asociada con spam, sistemas comprometidos u otras actividades no deseadas.

¿La geolocalización identifica al atacante?

No. Solo ofrece una ubicación aproximada de la red o proveedor asociado a la IP. La conexión puede proceder de un servidor cloud, proxy, VPN o equipo comprometido.

¿GHM administra Firewalls SonicWall?

Sí. GHM Soluciones Informáticas configura, actualiza, supervisa e integra Firewalls SonicWall con otros sistemas de seguridad empresarial.