SIEM Wazuh: así monitorizamos la seguridad empresarial

SIEM Wazuh permite centralizar la monitorización de servidores, ordenadores, firewalls y otros activos tecnológicos para detectar comportamientos anómalos antes de que se conviertan en un incidente. Durante la semana 29 de 2026, en GHM Soluciones Informáticas continuamos el despliegue de esta plataforma en empresas y generamos nuestro informe semanal de seguridad y estado.

El informe analizado comprende el periodo del 13 al 17 de julio de 2026. Durante esta fase se recibieron datos de equipos Windows, Kaspersky, firewalls SonicWall, redes UniFi y reglas personalizadas de correlación.

El resultado principal fue la detección de dos eventos perimetrales de alto riesgo relacionados con un posible ataque de inundación UDP. No se registraron detecciones Windows de alta confianza, eventos operativos críticos de Kaspersky ni correlaciones confirmadas entre Windows y SonicWall.

Esto no significa que la infraestructura no recibiera actividad sospechosa. Significa que, según los criterios configurados durante el periodo, no aparecieron evidencias de alta confianza que confirmaran una intrusión en los equipos Windows monitorizados.

SIEM Wazuh: resumen de seguridad de la semana 29

El resumen semanal de SIEM Wazuh permitió separar las alertas informativas de los eventos que requerían una revisión prioritaria.

Área monitorizadaResultadoInterpretación
Windows0 detecciones de alta confianzaNo se identificaron eventos Windows que superaran el umbral definido como amenaza de alta confianza.
Kaspersky0 eventos operativos críticosNo se detectaron fallos críticos de funcionamiento en la protección monitorizada.
Correlaciones0 correlaciones Windows–SonicWallNo se confirmó una relación entre actividad sospechosa del perímetro y eventos observados en los equipos Windows.
Perímetro2 eventos de alto riesgoSe detectaron dos alertas SonicWall compatibles con un posible ataque de inundación UDP.

La ventaja de este modelo no consiste únicamente en acumular registros. El objetivo es clasificarlos, relacionarlos y convertirlos en información comprensible para decidir qué debe revisarse primero.

SIEM Wazuh detectó dos posibles ataques UDP Flood

Los dos eventos de mayor riesgo se produjeron el 17 de julio de 2026 con poco más de un minuto de diferencia.

Fecha y hora UTCOrigen del registroReglaDescripción
17/07/2026 13:58:24wazuh-server171007SonicWall: posible ataque de inundación UDP detectado.
17/07/2026 13:59:28wazuh-server171007SonicWall: posible ataque de inundación UDP detectado.

Una inundación UDP consiste en enviar una gran cantidad de tráfico mediante el protocolo UDP contra una dirección, servicio o infraestructura. Su finalidad puede ser consumir recursos, degradar el rendimiento o provocar una interrupción del servicio.

La alerta indica que SonicWall detectó un patrón compatible con este comportamiento. Por sí sola, no confirma que el ataque lograra afectar a los sistemas internos ni que existiera una intrusión.

Ante estos eventos, la revisión debe comprobar:

  • la dirección IP de origen y su reputación;
  • el destino y el puerto al que se dirigía el tráfico;
  • el volumen y la duración de los paquetes;
  • la acción aplicada por el firewall;
  • la existencia de pérdida de servicio o degradación;
  • otros intentos relacionados durante el mismo periodo;
  • si el tráfico alcanzó algún servicio interno.

Qué podría ocurrir sin la detección de SIEM Wazuh

Sin una monitorización centralizada, un posible UDP Flood podría quedar registrado únicamente dentro del firewall y pasar desapercibido si nadie revisa sus eventos.

Cuando este tipo de tráfico alcanza una infraestructura sin controles adecuados, puede provocar:

  • saturación de la conexión a Internet;
  • aumento de la latencia;
  • interrupciones en VPN y teletrabajo;
  • problemas para acceder a servicios publicados;
  • consumo de recursos del firewall;
  • degradación de aplicaciones y comunicaciones;
  • indisponibilidad temporal de la red.

SIEM Wazuh permite destacar estos eventos dentro de un informe común y relacionarlos con la actividad observada en otros sistemas.

SIEM Wazuh y las correlaciones Windows–SonicWall

Una de las mejoras incorporadas es un correlador personalizado entre los registros de Windows y SonicWall.

Su finalidad es identificar situaciones en las que una alerta del perímetro coincide con actividad sospechosa dentro de un ordenador o servidor.

Por ejemplo, una correlación podría relacionar:

  • una conexión entrante sospechosa con un inicio de sesión anómalo;
  • un intento contra un servicio publicado con errores de autenticación en Windows;
  • tráfico hacia una IP maliciosa con la ejecución de un proceso desconocido;
  • una alerta del firewall con la creación de una cuenta local;
  • un posible ataque con cambios en servicios o tareas programadas.

Durante la semana 29, el correlador permaneció activo y finalizó correctamente sus procesos, pero no generó ninguna correlación Windows–SonicWall.

Este resultado es positivo porque no se encontraron coincidencias que indicaran que las alertas perimetrales hubieran producido actividad sospechosa de alta confianza en los equipos monitorizados.

Cobertura de telemetría de SIEM Wazuh

Un informe de SIEM Wazuh debe indicar también si las fuentes están enviando información. Sin telemetría reciente, la ausencia de alertas podría deberse simplemente a que un agente o dispositivo ha dejado de comunicar.

FuenteÚltimo dato registradoEstado
16/07/2026 17:12Activo
17/07/2026 15:00Activo
SonicWall17/07/2026 15:59Correcto
UniFi17/07/2026 15:59Correcto
Correlador Windows–SonicWallActivo / ejecución correctaCorrecto

La información confirma que las principales fuentes configuradas estaban comunicando con la plataforma durante el periodo de análisis.

En futuros despliegues, esta cobertura puede ampliarse con:

  • más servidores Windows y Linux;
  • ordenadores de usuarios;
  • firewalls y sistemas VPN;
  • switches y redes inalámbricas;
  • servidores de copias de seguridad;
  • aplicaciones empresariales;
  • servicios alojados en la nube.

SIEM Wazuh: salud de la plataforma

Además de vigilar los sistemas de la empresa, es necesario controlar el estado del propio servidor de monitorización.

ComponenteEstado
ClusterGREEN
Shards357
Agentes Windows2 activos
Uso de memoria del servidor25,9 %
Uso de disco del servidor12,7 %

El estado GREEN indica que el clúster y sus datos estaban disponibles según la configuración existente.

El consumo de memoria y disco se encontraba dentro de valores adecuados para esta fase inicial. No obstante, estos recursos deben revisarse a medida que se incorporen nuevos agentes, fuentes y periodos de retención.

Servicios de SIEM Wazuh activos

Los servicios esenciales de la plataforma aparecían activos durante la generación del informe:

  • wazuh-manager: recibe y analiza los eventos de los agentes y dispositivos integrados;
  • wazuh-indexer: almacena e indexa la información para facilitar las búsquedas;
  • wazuh-dashboard: permite consultar alertas, indicadores e informes;
  • filebeat: transporta eventos hacia el indexador;
  • postfix: gestiona el envío de notificaciones configuradas.
ServicioEstado
wazuh-managerActivo
wazuh-indexerActivo
wazuh-dashboardActivo
filebeatActivo
postfixActivo

Wazuh describe su plataforma SIEM como un sistema centralizado para agregar y analizar telemetría de seguridad. Su documentación oficial puede consultarse en la documentación de Wazuh.

SIEM Wazuh y el rendimiento de los equipos Windows

El informe no se limita a amenazas. También recoge indicadores de rendimiento que pueden ayudar a detectar problemas operativos, falta de recursos o comportamientos anómalos.

El periodo analizado comprende desde el 13 de julio de 2026 a las 00:00 hasta el 17 de julio de 2026 a las 16:00.

SIEM Wazuh: estado del equipo

IndicadorResultado
EstadoCorrecto
Horas monitorizadas5,75 horas
Cobertura reflejada por el informe72 %
CPU media10,47 %
CPU máxima72,00 %
RAM media46,83 %
RAM máxima62,10 %
Disco utilizado45,07 %
Espacio libre130,42 GB
Red recibida827,61 MB
Red enviada105,01 MB

Los valores de CPU, memoria y almacenamiento no muestran una presión sostenida de recursos durante las muestras disponibles.

El pico de CPU del 72 % puede corresponder a una tarea puntual y debe interpretarse junto con su duración y los procesos ejecutados en ese momento.

SIEM Wazuh: equipo pendiente de revisión

IndicadorResultado
EstadoRevisar
Horas monitorizadas20,75 horas
Cobertura reflejada por el informe72 %
CPU media18,50 %
CPU máxima97,00 %
RAM media83,70 %
RAM máxima94,36 %
Disco utilizado38,79 %
Espacio libre145,21 GB
Red recibida4.067,42 MB
Red enviada1.190,64 MB

El equipo requiere revisión principalmente por el uso elevado de memoria. La RAM se mantuvo en una media del 83,70 % y alcanzó un máximo del 94,36 %.

También se registró un pico de CPU del 97 %. Un valor máximo aislado no demuestra un problema permanente, pero combinado con una memoria elevada justifica analizar:

  • los procesos con mayor consumo;
  • las aplicaciones abiertas;
  • el número de pestañas y extensiones del navegador;
  • las tareas iniciadas con Windows;
  • las actualizaciones o análisis ejecutados;
  • la memoria instalada y disponible;
  • la existencia de procesos desconocidos.

Este ejemplo muestra que SIEM Wazuh puede utilizar información operativa para detectar equipos que necesitan mantenimiento, incluso cuando no existe una alerta confirmada de malware.

Por qué desplegamos SIEM Wazuh en empresas

Muchas empresas disponen de antivirus, firewall y copias de seguridad, pero cada herramienta conserva sus registros de manera independiente.

Cuando ocurre una incidencia, esta fragmentación dificulta responder a preguntas básicas:

  • ¿qué equipo originó la actividad?
  • ¿qué usuario tenía la sesión abierta?
  • ¿el firewall detectó conexiones relacionadas?
  • ¿el antivirus bloqueó algún archivo?
  • ¿se produjeron cambios en el sistema?
  • ¿otros equipos mostraron el mismo patrón?

SIEM Wazuh centraliza la información y permite aplicar reglas comunes para destacar los eventos importantes.

Alertas personalizadas en SIEM Wazuh

Cada empresa utiliza aplicaciones, servidores y formas de trabajo diferentes. Por eso, una implantación profesional no debe limitarse a las reglas predeterminadas.

En GHM Soluciones Informáticas desarrollamos alertas adaptadas a los activos y riesgos de cada organización.

Estas reglas pueden detectar:

  • indicadores de compromiso conocidos;
  • direcciones IP con mala reputación;
  • inicios de sesión anómalos;
  • errores repetidos de autenticación;
  • creación de usuarios o administradores;
  • cambios en servicios críticos;
  • ejecución de programas sospechosos;
  • modificación de archivos protegidos;
  • problemas operativos del antivirus;
  • eventos importantes de firewalls y redes.

Correlación de eventos con SIEM Wazuh

Una alerta aislada puede tener poca relevancia. Varias alertas relacionadas en poco tiempo pueden revelar una amenaza real.

La correlación permite combinar información procedente de diferentes fuentes para detectar secuencias como:

  1. el firewall registra un intento de conexión;
  2. Windows acumula errores de autenticación;
  3. se inicia una sesión desde un origen desconocido;
  4. se ejecuta un proceso poco habitual;
  5. el equipo comienza a comunicarse con una dirección sospechosa.

Cada evento individual podría parecer insuficiente. Analizados conjuntamente, pueden describir una cadena de ataque.

SIEM Wazuh para servidores y activos críticos

La primera fase del despliegue se centra principalmente en servidores y activos que resultan esenciales para la actividad empresarial.

Entre ellos pueden encontrarse:

  • controladores de dominio;
  • servidores de archivos;
  • servidores de aplicaciones;
  • sistemas de copias de seguridad;
  • equipos de administración;
  • firewalls y conexiones VPN;
  • infraestructura de red;
  • servicios expuestos a Internet.

Priorizar estos activos permite obtener visibilidad sobre los sistemas cuyo fallo o compromiso tendría un mayor impacto.

Informe semanal de SIEM Wazuh

Un panel en tiempo real es útil para el equipo técnico, pero la empresa también necesita un resumen comprensible.

El informe semanal de SIEM Wazuh permite presentar:

  • detecciones de mayor gravedad;
  • estado del antivirus;
  • alertas del perímetro;
  • correlaciones entre fuentes;
  • cobertura de los agentes;
  • salud de la plataforma;
  • estado de los servicios;
  • rendimiento de los equipos;
  • activos que requieren revisión;
  • acciones recomendadas.

El objetivo no es entregar cientos de registros técnicos, sino transformar la telemetría en decisiones concretas.

Qué conclusiones deja la semana 29

El informe permite extraer cinco conclusiones principales:

  1. No se detectaron amenazas Windows de alta confianza durante las muestras disponibles.
  2. Kaspersky no presentó eventos operativos críticos.
  3. No se confirmaron correlaciones entre eventos Windows y SonicWall.
  4. SonicWall generó dos alertas de alto riesgo compatibles con un posible UDP Flood.
  5. El equipo requiere una revisión de rendimiento por su uso elevado de memoria.

La plataforma se mantuvo operativa, con el clúster en estado GREEN, los servicios esenciales activos y un consumo moderado de recursos del servidor.

Cómo implanta GHM SIEM Wazuh

En GHM Soluciones Informáticas implantamos y gestionamos SIEM Wazuh para empresas que necesitan mejorar su capacidad de monitorización y respuesta.

Nuestro servicio puede incluir:

  • instalación y configuración de la plataforma;
  • despliegue de agentes;
  • integración con Windows y Linux;
  • recepción de eventos SonicWall y UniFi;
  • integración con soluciones antivirus;
  • creación de reglas personalizadas;
  • indicadores de compromiso;
  • correlación entre distintas fuentes;
  • paneles e informes adaptados;
  • revisión periódica de alertas;
  • mantenimiento y actualización.

La implantación puede comenzar por los servidores y activos críticos y ampliarse progresivamente al resto de la infraestructura.

SIEM Wazuh no sustituye a las demás protecciones

SIEM Wazuh no sustituye al antivirus, al firewall, a las copias de seguridad ni a la autenticación multifactor.

Su función es mejorar la visibilidad sobre esas capas, centralizar sus registros y ayudar a identificar relaciones que podrían pasar desapercibidas al revisar cada herramienta por separado.

Una estrategia completa debe combinar:

  • protección endpoint;
  • firewall administrado;
  • actualizaciones de seguridad;
  • copias de seguridad verificadas;
  • autenticación multifactor;
  • segmentación de red;
  • monitorización y correlación;
  • respuesta ante incidentes.

Estos servicios forman parte de nuestra propuesta de ciberseguridad para empresas.

Conclusión: SIEM Wazuh convierte registros en decisiones

El informe de la semana 29 de 2026 demuestra que SIEM Wazuh puede reunir en un único entorno el estado de Windows, Kaspersky, SonicWall, UniFi y la propia plataforma de monitorización.

Durante el periodo se identificaron dos posibles ataques UDP Flood, se comprobó que no existían correlaciones de alta confianza con los equipos Windows y se localizó un ordenador que requiere revisión por un consumo elevado de memoria.

Esta combinación de seguridad, estado operativo y rendimiento permite anticipar problemas y priorizar las actuaciones técnicas.

Si tu empresa dispone de servidores, firewall, antivirus y equipos críticos, pero nadie relaciona sus eventos, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre SIEM Wazuh

¿Qué es SIEM Wazuh?

SIEM Wazuh es una plataforma que centraliza y analiza eventos procedentes de equipos, servidores, firewalls, aplicaciones y servicios para detectar amenazas y problemas operativos.

¿Qué detectó SIEM Wazuh durante la semana 29?

Detectó dos eventos perimetrales de alto riesgo generados por SonicWall y compatibles con un posible ataque de inundación UDP.

¿Se confirmó una intrusión?

No. El informe no registró detecciones Windows de alta confianza ni correlaciones Windows–SonicWall que confirmaran que las alertas perimetrales hubieran provocado actividad sospechosa en los equipos monitorizados.

¿Qué significa que el clúster esté GREEN?

Significa que los datos y componentes del clúster estaban disponibles según la configuración de la plataforma durante la comprobación.

¿Por qué se debe revisar SURFACE-JUANPE?

Porque presentó un uso medio de memoria del 83,70 %, un máximo del 94,36 % y un pico de CPU del 97 % durante las muestras disponibles.

¿SIEM Wazuh puede recibir eventos de SonicWall?

Sí. Es posible recibir, analizar y clasificar los registros de SonicWall, además de relacionarlos con eventos de Windows y otras fuentes.

¿SIEM Wazuh sustituye al antivirus?

No. Complementa al antivirus y otras herramientas al centralizar sus eventos, generar alertas y relacionar información procedente de varias capas.

¿GHM Soluciones Informáticas implanta SIEM Wazuh?

Sí. GHM Soluciones Informáticas instala, configura, personaliza y mantiene SIEM Wazuh para empresas, incluyendo agentes, reglas, correlaciones, paneles e informes periódicos.