Entre las incidencias analizadas aparecieron principalmente Port Scan Possible, SMTP Server on RBL Blacklist e Inbound Connection Drop.
Sin embargo, 904 indicadores no significan 904 ataques que hayan conseguido entrar en las empresas. Son señales y eventos que necesitan contexto para determinar qué estaba ocurriendo, qué intentaba alcanzar la conexión y si existe alguna actuación adicional que realizar.
Esta diferencia es fundamental: SonicWall registra y genera los eventos. Nuestro SOC analiza los logs, investiga su contexto y determina cuáles requieren atención.
904 indicadores de compromiso SonicWall en la semana 33 de 2026
Durante la semana 33, nuestro SOC analizó 904 indicadores de compromiso SonicWall registrados por dispositivos TZ270 y TZ370 administrados en diferentes entornos profesionales.
Los eventos más relevantes se agruparon en tres categorías:
- Port Scan Possible
- SMTP Server on RBL Blacklist
- Inbound Connection Drop
La propia documentación de SonicWall clasifica Port Scan Possible dentro de los eventos relacionados con ataques. Asimismo, Inbound Connection Drop está registrado dentro de los eventos asociados al filtrado RBL.
Por tanto, no estamos observando únicamente una lista de direcciones IP.
Estamos analizando qué tipo de comportamiento genera cada origen, hacia qué servicio se dirige y qué respuesta registra el firewall.
¿Qué significa analizar indicadores de compromiso SonicWall?
Un firewall puede generar miles de logs.
Sin embargo, disponer de registros no significa que alguien esté interpretándolos.
Nuestro SOC revisa información como:
- dirección IP de origen;
- destino;
- puerto;
- tipo de evento;
- frecuencia;
- reputación;
- proveedor o ASN;
- geolocalización aproximada;
- comportamiento repetitivo;
- eventos relacionados;
- contexto de la infraestructura protegida.
Además, cuando resulta necesario, esta información puede correlacionarse con otras fuentes de seguridad.
Por ejemplo, una conexión registrada por el firewall adquiere mucha más relevancia si después aparece actividad relacionada en un servidor, endpoint, Microsoft 365 o antivirus.
¿De dónde procedían las IP analizadas durante la semana 33?
La lista analizada muestra una distribución geográfica amplia.
Aparecen direcciones asociadas a infraestructuras de Norteamérica, Europa, Asia, Sudamérica y África.
Además, una parte relevante pertenece a proveedores de cloud, hosting y centros de datos.
La geolocalización de una IP no identifica al atacante
Este punto es especialmente importante cuando hablamos de indicadores de compromiso SonicWall.
Que una dirección IP aparezca geolocalizada en Estados Unidos, Francia, Vietnam, China, Brasil u otro país no significa que el atacante se encuentre físicamente allí.
Tampoco significa que Microsoft, DigitalOcean, OVH, GoDaddy o cualquier otro proveedor identificado esté realizando el ataque.
Un servidor cloud puede:
- alquilarse legítimamente;
- ser comprometido;
- utilizarse como proxy;
- formar parte de una VPN;
- actuar como servidor intermedio;
- utilizarse temporalmente para automatizar escaneos.
Por ello, la geolocalización es una pieza de contexto, no una atribución.
Indicadores de compromiso SonicWall desde redes cloud y hosting
Una característica que vuelve a aparecer en la semana 33 es la presencia de infraestructura cloud y hosting entre las direcciones analizadas.
Esto es importante porque hoy un atacante no necesita disponer de servidores físicos propios.
Puede utilizar infraestructura alquilada durante unas horas para:
- realizar reconocimiento;
- buscar servicios expuestos;
- automatizar escaneos;
- probar credenciales;
- alojar herramientas;
- ocultar parcialmente el origen real de la actividad.
Por esta razón, bloquear simplemente un país no siempre resulta suficiente.
El análisis debe considerar también:
- ASN;
- reputación;
- servicio objetivo;
- frecuencia;
- comportamiento;
- contexto de cada conexión.
Port Scan Possible: buscando qué servicios están disponibles
Uno de los eventos registrados durante la semana fue Port Scan Possible.
Un escaneo de puertos consiste en comprobar diferentes puertos de una dirección IP para descubrir qué servicios responden.
SonicWall incluye oficialmente Port Scan Possible dentro de la categoría de eventos de ataques de sus servicios de seguridad.
En términos sencillos, es comparable a comprobar sistemáticamente qué puertas de un edificio parecen estar abiertas.
Un escaneo puede intentar localizar servicios como:
- VPN;
- escritorio remoto;
- SSH;
- servidores web;
- NAS;
- cámaras;
- paneles de administración;
- aplicaciones empresariales;
- servicios publicados accidentalmente.
¿Un Port Scan Possible significa que han entrado en la empresa?
No.
Detectar un escaneo no demuestra que exista un compromiso.
En muchos casos estamos ante una fase de reconocimiento.
El origen intenta descubrir qué servicios están disponibles.
Por tanto, el siguiente análisis consiste en comprobar si existe realmente algún servicio expuesto y si esa exposición es necesaria.
El objetivo debería ser sencillo:
si un servicio no necesita estar disponible desde Internet, no debería estar publicado.
¿Qué podría ocurrir si un servicio vulnerable estuviera expuesto?
Un escaneo por sí mismo no compromete una empresa.
Sin embargo, puede descubrir un servicio vulnerable.
Por ejemplo, un atacante podría encontrar:
- una VPN sin actualizar;
- un servidor RDP expuesto;
- un NAS con administración pública;
- un panel web vulnerable;
- una cámara accesible desde Internet;
- un servicio con contraseña débil.
A partir de ahí podría intentar una segunda fase.
Entre otras posibilidades:
- ataques de contraseña;
- explotación de vulnerabilidades;
- robo de credenciales;
- acceso remoto;
- instalación de malware;
- movimiento lateral.
Por ello, analizar indicadores de compromiso SonicWall permite conocer qué intenta descubrir Internet sobre nuestra infraestructura.
SMTP Server on RBL Blacklist: servidores de correo con mala reputación
Otro evento observado durante la semana 33 fue:
SMTP Server on RBL Blacklist
Las RBL o Real-Time Black Lists permiten comprobar si determinados servidores SMTP aparecen incluidos en listas de reputación.
SonicWall documenta que, cuando el filtrado RBL está activo, las conexiones pueden comprobarse mediante servicios RBL y que las direcciones identificadas como incluidas en estas listas pueden ser filtradas en conexiones posteriores.
Esto resulta especialmente importante porque el correo electrónico continúa siendo una de las principales vías utilizadas para atacar empresas.
¿Por qué preocupa un servidor SMTP incluido en una RBL?
Un servidor presente en una lista RBL puede haber sido relacionado con:
- envío de spam;
- sistemas comprometidos;
- campañas masivas;
- infraestructura de correo abusiva;
- máquinas utilizadas para distribuir mensajes no deseados.
Esto no significa automáticamente que todo mensaje procedente de esa infraestructura sea malicioso.
Sin embargo, aumenta el nivel de riesgo y justifica aplicar controles adicionales.
Qué podría ocurrir sin protección frente a servidores SMTP de mala reputación
Si una organización no dispusiera de controles adecuados, campañas procedentes de infraestructura problemática podrían intentar entregar mensajes utilizados para:
- phishing;
- robo de credenciales;
- suplantación de proveedores;
- falsas facturas;
- fraude del CEO;
- cambios fraudulentos de cuentas bancarias;
- distribución de malware.
En empresas que utilizan Microsoft 365, el objetivo puede ser conseguir las credenciales del usuario.
Una vez comprometida una cuenta, el atacante puede intentar utilizarla para acceder al correo, OneDrive, SharePoint u otros servicios autorizados para esa identidad.
Inbound Connection Drop: una conexión entrante descartada
La tercera categoría relevante fue Inbound Connection Drop.
En este caso sí existe una diferencia importante respecto a otros eventos.
La documentación oficial de SonicWall asocia Inbound Connection Drop al filtro RBL.
Además, SonicWall explica que cuando una IP se identifica como incluida en una RBL, las conexiones posteriores desde esa dirección pueden ser descartadas.
Por tanto, cuando analizamos específicamente un evento Inbound Connection Drop, podemos hablar de una conexión entrante descartada por el firewall.
Sin embargo, no debemos extrapolar este resultado a los 904 eventos.
No estamos afirmando que los 904 indicadores hayan sido bloqueados.
Cada tipo de evento debe interpretarse según su significado y contexto.
904 indicadores de compromiso SonicWall no equivalen a 904 intrusiones
Esta es probablemente la conclusión más importante del informe.
Los 904 indicadores de compromiso SonicWall analizados durante la semana 33 no representan 904 equipos comprometidos ni 904 ataques exitosos.
Representan actividad que el firewall ha registrado y que nuestro SOC puede revisar.
Una dirección puede aparecer debido a:
- un escaneo;
- una conexión entrante;
- reputación SMTP;
- actividad automatizada;
- reconocimiento;
- intentos repetitivos.
Después es necesario valorar el contexto.
¿Por qué Internet escanea constantemente las empresas?
Los escaneos automatizados forman parte del ruido habitual de Internet.
Existen sistemas que recorren continuamente rangos de direcciones públicas buscando:
- servidores;
- VPN;
- cámaras;
- NAS;
- aplicaciones web;
- dispositivos IoT;
- servicios de administración.
Parte de esta actividad puede ser investigación legítima.
Otra puede proceder de bots.
Y otra puede formar parte de una fase inicial de ataque.
Por eso, no toda conexión debe tratarse como un incidente crítico.
Pero tampoco conviene ignorarla sistemáticamente.
El trabajo del SOC empieza donde termina el log
Esta diferencia es fundamental en nuestro servicio.
SonicWall genera el evento. Nuestro SOC analiza el log.
El análisis permite responder preguntas como:
- ¿qué intentaba alcanzar la conexión?
- ¿el servicio estaba realmente publicado?
- ¿la IP aparece repetidamente?
- ¿pertenece a hosting o a un operador residencial?
- ¿hay otros eventos relacionados?
- ¿el endpoint ha registrado algo en el mismo periodo?
- ¿existe algún indicador adicional?
Por tanto, el valor no está únicamente en tener un firewall.
También está en supervisarlo.
Indicadores de compromiso SonicWall y correlación con SIEM Wazuh
Los logs del firewall pueden centralizarse junto con otras fuentes mediante SIEM.
De este modo, un evento de red puede analizarse junto con información de:
- Windows;
- macOS;
- Linux;
- servidores;
- Microsoft 365;
- antivirus;
- Endpoint / EDR;
- NAS;
- switches;
- puntos de acceso.
Imaginemos este ejemplo.
Primero, SonicWall registra una conexión anómala.
Después, Windows registra un proceso poco habitual.
A continuación, Microsoft 365 muestra un inicio de sesión inesperado.
Cada evento podría analizarse individualmente.
Sin embargo, al correlacionarlos puede aparecer una historia completamente diferente.
El contexto reduce falsos positivos
Una buena monitorización no consiste en declarar una emergencia cada vez que aparece una IP extranjera.
Por ejemplo, una dirección de Microsoft puede formar parte de un servicio legítimo.
Una IP de DigitalOcean puede alojar una aplicación válida.
Asimismo, un usuario puede conectarse desde otro país porque está viajando.
Por eso nuestro SOC revisa el contexto antes de determinar que existe un incidente.
Esta metodología ayuda a reducir falsos positivos y concentrar la atención en los eventos que realmente lo necesitan.
Indicadores de compromiso SonicWall en administraciones de fincas
Una administración de fincas puede gestionar:
- información de propietarios;
- cuentas bancarias;
- facturas;
- proveedores;
- correo electrónico;
- aplicaciones de gestión;
- documentación sensible.
Además, una parte importante de su actividad depende de Microsoft 365 y servicios cloud.
Por eso, una intrusión puede tener consecuencias mucho mayores que la simple pérdida temporal de Internet.
Indicadores de compromiso SonicWall en asesorías contables y laborales
Las asesorías trabajan diariamente con información especialmente sensible.
Entre otros datos:
- nóminas;
- documentación fiscal;
- certificados digitales;
- cuentas bancarias;
- contratos;
- datos personales;
- comunicaciones empresariales.
Por ello, phishing, robo de credenciales y ransomware representan riesgos especialmente relevantes.
Un firewall administrado es una de las capas que puede ayudar a reducir la superficie de exposición.
Despachos de abogados y protección del perímetro
Los despachos jurídicos almacenan documentación confidencial y comunicaciones protegidas por una relación profesional con sus clientes.
Por tanto, la seguridad debe contemplar tanto los equipos como la red.
Un escaneo que intenta localizar una VPN, un NAS o un servidor publicado puede resultar especialmente importante cuando ese servicio proporciona acceso a expedientes y documentación.
Arquitectura, interiorismo, construcción e ingeniería
En estudios de arquitectura, interiorismo, constructoras e ingenierías encontramos habitualmente:
- archivos de gran tamaño;
- proyectos BIM;
- AutoCAD;
- Revit;
- servidores;
- NAS;
- VPN;
- almacenamiento cloud;
- Microsoft 365.
Además, estos entornos necesitan compartir documentación con colaboradores externos.
Por ello, mantener una conectividad segura sin impedir el trabajo requiere políticas adaptadas a cada infraestructura.
Despachos profesionales que trabajan desde casa
El teletrabajo y los pequeños despachos domésticos también necesitan protección.
Trabajar desde una vivienda no reduce el valor de la información utilizada.
Un profesional puede acceder desde casa a:
- documentación de clientes;
- cuentas corporativas;
- Microsoft 365;
- aplicaciones empresariales;
- servidores;
- VPN.
Mientras tanto, en la misma conexión pueden existir televisores, cámaras, consolas y otros dispositivos domésticos.
Por ello, separar y proteger correctamente la infraestructura profesional resulta especialmente importante.
Un firewall administrado es diferente de un firewall simplemente instalado
Comprar un firewall no garantiza por sí mismo una protección adecuada.
También necesita:
- actualizaciones;
- reglas revisadas;
- firmware mantenido;
- configuración correcta;
- monitorización;
- análisis de logs;
- revisión de servicios publicados.
Además, la infraestructura cambia.
Se añaden aplicaciones.
Se abren accesos.
Se incorporan usuarios.
Por eso las políticas de hace dos años no deberían darse automáticamente por válidas hoy.
Qué revisamos después de detectar actividad sospechosa
Cuando nuestro SOC identifica un evento relevante, el análisis puede continuar sobre otras capas.
Por ejemplo:
Firewall: qué conexión se produjo.
Endpoint: qué procesos estaban activos.
Microsoft 365: si existe actividad asociada al usuario.
Antivirus / EDR: si apareció alguna detección.
SIEM Wazuh: si existen eventos relacionados.
Este enfoque multicapa permite disponer de mayor contexto.
Por qué conservar logs puede ser decisivo
Un incidente no siempre se descubre el mismo día en que comienza.
A veces aparece una señal hoy y necesitamos retroceder varias semanas o meses.
Por eso conservar logs permite investigar:
- cuándo apareció por primera vez una IP;
- si un comportamiento ya había ocurrido;
- qué conexiones se produjeron;
- qué equipo estaba implicado;
- qué ocurrió antes y después.
Además, el histórico también puede resultar útil durante auditorías.
Indicadores de compromiso SonicWall y 400 días de histórico mediante SIEM
En nuestros servicios de monitorización utilizamos SIEM Wazuh para conservar histórico y facilitar investigaciones posteriores.
El objetivo no es guardar información simplemente por almacenarla.
El objetivo es poder responder cuando surge una pregunta:
¿Qué ocurrió realmente?
Con un histórico de hasta 400 días, podemos revisar señales anteriores y buscar relaciones que no eran evidentes cuando se produjo el primer evento.
Qué debería preguntarse una empresa sobre su firewall
El informe de la semana 33 permite plantear varias preguntas sencillas:
- ¿Quién administra nuestro firewall?
- ¿Está actualizado?
- ¿Qué servicios tenemos publicados?
- ¿Necesitamos realmente esos servicios?
- ¿Quién revisa sus alertas?
- ¿Dónde se almacenan los logs?
- ¿Se correlacionan con endpoints y Microsoft 365?
- ¿Podemos investigar un evento ocurrido hace meses?
Si la respuesta a varias de estas preguntas es “no lo sabemos”, existe margen para mejorar la seguridad.
Qué nos dicen realmente los 904 indicadores de compromiso SonicWall
Los 904 indicadores de compromiso SonicWall de esta semana muestran algo que normalmente permanece invisible para los usuarios.
Internet está constantemente interactuando con las direcciones públicas de las empresas.
Parte de esa actividad busca servicios.
Otra procede de servidores con mala reputación.
Otra termina siendo descartada por las políticas de seguridad.
Lo importante es disponer de tecnología que registre esa actividad y de profesionales que puedan interpretarla.
Firewall + Endpoint / EDR + SOC + SIEM Wazuh
Una estrategia de seguridad no debería depender de una única tecnología.
El firewall protege y controla el perímetro.
Endpoint / EDR supervisa los equipos.
Microsoft 365 genera información sobre identidad y actividad cloud.
SIEM Wazuh centraliza y correlaciona eventos.
Y nuestro SOC analiza el conjunto.
Esta combinación permite investigar un incidente desde diferentes perspectivas.
Conclusión: 904 indicadores de compromiso SonicWall analizados por nuestro SOC
Durante la semana 33 de 2026, nuestro SOC de GHM Soluciones Informáticas analizó 904 indicadores de compromiso SonicWall registrados por firewalls TZ270 y TZ370.
Los principales eventos fueron:
- Port Scan Possible;
- SMTP Server on RBL Blacklist;
- Inbound Connection Drop.
Además, las IP analizadas mostraron una distribución internacional y una presencia relevante de proveedores cloud y hosting.
Sin embargo, ni la geolocalización ni el proveedor identifican por sí solos al responsable de una actividad.
Y tampoco debemos interpretar los 904 indicadores como 904 ataques exitosos.
La conclusión importante es otra:
los firewalls registran lo que ocurre en el perímetro; nuestro SOC analiza esos logs para convertir miles de eventos técnicos en información útil para la seguridad de la empresa.
Combinamos firewall administrado, Endpoint / EDR, SOC y SIEM Wazuh para mejorar la capacidad de detección, investigación y respuesta.
¿Sabes qué está intentando alcanzar la red de tu empresa desde Internet esta semana y quién está analizando esos eventos?
Preguntas frecuentes sobre indicadores de compromiso SonicWall
¿Qué son los indicadores de compromiso SonicWall?
Los indicadores de compromiso SonicWall son señales o eventos registrados por el firewall que pueden ayudar a identificar actividad que merece análisis, como escaneos, conexiones entrantes o comunicaciones relacionadas con infraestructura de mala reputación.
¿Quién analiza los indicadores de compromiso SonicWall en GHM?
SonicWall genera los eventos y logs. El SOC de GHM Soluciones Informáticas analiza los registros, revisa su contexto y determina qué situaciones requieren investigación o actuación.
¿904 indicadores significan 904 ataques?
No. Los 904 indicadores analizados durante la semana no equivalen a 904 intrusiones ni a 904 compromisos confirmados.
¿Qué significa Port Scan Possible?
Indica que el firewall ha registrado un comportamiento compatible con un posible escaneo de puertos. Habitualmente, este tipo de actividad intenta descubrir qué servicios están accesibles.
¿Qué significa SMTP Server on RBL Blacklist?
Indica actividad asociada a un servidor SMTP que aparece en una lista de reputación RBL. Estas listas se utilizan para identificar infraestructura relacionada con spam u otros comportamientos no deseados.
¿Qué significa Inbound Connection Drop?
Es un evento de conexión entrante descartada. SonicWall incluye este evento dentro de la categoría de filtrado RBL.
¿Una IP extranjera significa que el atacante está en ese país?
No. La geolocalización indica aproximadamente dónde está asociada o alojada una dirección IP. El usuario real puede encontrarse en otro lugar o utilizar cloud, VPN, proxies o sistemas comprometidos.
¿Una IP de Microsoft, DigitalOcean, OVH o GoDaddy significa que esas empresas están atacando?
No. Estos proveedores ofrecen infraestructura utilizada por millones de clientes. Identificar el proveedor no identifica al responsable de la actividad.
¿Por qué es importante analizar los logs de un firewall?
Porque un evento aislado puede tener poca información. Revisar origen, destino, frecuencia, reputación y otros eventos relacionados aporta el contexto necesario para valorar correctamente la actividad.
¿Puede SIEM Wazuh correlacionar estos eventos?
Sí. Los logs del firewall pueden analizarse junto con otras fuentes para buscar relaciones entre actividad de red, endpoints, servidores, Microsoft 365 y otras tecnologías.
¿Por qué mantener 400 días de logs?
Porque algunos incidentes se descubren semanas o meses después de comenzar. Un histórico amplio permite investigar actividad anterior y disponer de información para análisis y auditorías.
¿Qué empresas pueden beneficiarse de esta monitorización?
Administraciones de fincas, asesorías contables y laborales, despachos de abogados, arquitectura, interiorismo, construcción, ingeniería y despachos profesionales, entre otros sectores que dependen de Internet y manejan información sensible.

