Sin embargo, el objetivo no es acumular logs. Lo importante es detectar cambios, comportamientos anómalos e indicadores que puedan requerir una investigación.
Durante esta semana, Microsoft 365 generó 24 eventos clasificados como de riesgo o críticos. En cambio, no se registraron detecciones Windows de alta confianza, eventos operativos críticos de Kaspersky, correlaciones confirmadas Windows–SonicWall ni eventos de alto riesgo en el perímetro.
Además, la plataforma Wazuh permaneció operativa y saludable durante el periodo analizado.
SIEM Wazuh en empresas: 214.010 registros analizados en una semana
La semana analizada comprende desde el 7 de agosto de 2026 a las 16:00 hasta el 14 de agosto de 2026 a las 16:00.
Durante ese periodo, nuestro SOC trabajó con este volumen de telemetría:
- Windows: 24.716 registros
- SonicWall: 154.270 registros
- UniFi: 12.543 registros
- Kaspersky: 12.675 registros
- Microsoft 365: 9.806 registros
En total, hablamos de 214.010 registros de seguridad y actividad analizados durante siete días.
Por tanto, una de las principales ventajas del SIEM Wazuh en empresas es poder reunir información procedente de tecnologías muy diferentes dentro de una estrategia común de monitorización.
¿Por qué analizar tantos registros?
Un firewall puede generar miles de eventos.
Microsoft 365 también.
Lo mismo ocurre con Windows, Linux, macOS, servidores, NAS, switches, puntos de acceso, antivirus y otras plataformas.
Sin una estrategia centralizada, esta información termina repartida entre diferentes consolas y dispositivos.
Además, un evento aislado puede parecer poco importante.
Por ejemplo, una conexión de red puede ser legítima. Un inicio de sesión también puede serlo. Sin embargo, cuando varios eventos aparecen relacionados en el mismo periodo, el contexto cambia.
Por eso, el SIEM Wazuh en empresas ayuda a centralizar la información y facilita que nuestro SOC pueda analizarla de forma conjunta.
Microsoft 365: 9.806 eventos durante la semana 33
Microsoft 365 aportó 9.806 eventos únicos durante el periodo analizado.
La distribución fue la siguiente:
- Exchange Online: 5.580 eventos
- SharePoint Online: 3.879 eventos
- OneDrive for Business: 279 eventos
- Microsoft Entra ID: 59 eventos
- Microsoft Teams: 4 eventos
- Otros servicios: 5 eventos
Esto permite obtener visibilidad sobre distintos componentes del entorno Microsoft 365.
Además, la monitorización incluye información procedente de Office 365 Management Activity, Microsoft Graph, auditorías de directorio e inicios de sesión de Entra ID.
Microsoft explica en su documentación que los registros de auditoría de Microsoft 365 son una fuente importante para la supervisión y protección de los servicios.
SIEM Wazuh en empresas y las 24 alertas de Microsoft 365
Durante la semana se identificaron 24 eventos reales clasificados como de riesgo o críticos en Microsoft 365.
Entre ellos aparecieron inicios de sesión correctos desde fuera de España.
Una regla personalizada de nuestro entorno genera alertas cuando detecta este tipo de acceso.
Sin embargo, una alerta no significa automáticamente que una cuenta haya sido comprometida.
Por ejemplo, un usuario puede estar viajando. También puede utilizar una conexión empresarial, un proveedor cloud o una infraestructura cuya geolocalización no coincida exactamente con su posición física.
Por ello, es nuestro SOC quien analiza el contexto de los logs y determina si existe una actividad legítima, sospechosa o que requiere una investigación adicional.
Esta capacidad de adaptar reglas a cada cliente es una de las ventajas más importantes del SIEM Wazuh en empresas.
Reglas personalizadas para cada infraestructura
No todas las empresas necesitan detectar exactamente lo mismo.
Una asesoría puede considerar crítico un acceso a Microsoft 365 desde determinados países.
Una empresa industrial puede necesitar alertar cuando un servidor se comunica con un segmento OT.
Una administración de fincas puede querer supervisar accesos administrativos fuera de horario.
Asimismo, un despacho profesional puede necesitar especial vigilancia sobre Exchange, SharePoint o OneDrive.
Por tanto, una estrategia SIEM eficaz debe adaptarse a la infraestructura y al riesgo de cada organización.
Entre otras posibilidades podemos configurar alertas relacionadas con:
- accesos desde ubicaciones inesperadas;
- cambios administrativos;
- indicadores de compromiso;
- comportamientos anómalos;
- servicios iniciados o detenidos;
- conexiones sospechosas;
- cambios en archivos críticos;
- actividad de usuarios;
- eventos de firewall;
- detecciones antivirus o EDR.
Windows generó 24.716 registros
Durante la semana 33, la telemetría Windows aportó 24.716 registros.
No se identificaron detecciones clasificadas como de alta confianza durante el periodo.
Este resultado no significa que Windows “no haya hecho nada”.
Al contrario.
La monitorización continua permite comprobar qué está ocurriendo incluso cuando no existen incidentes relevantes.
Además, disponer del histórico permite comparar comportamientos y revisar posteriormente qué ocurrió antes, durante y después de una incidencia.
SonicWall aportó 154.270 registros al SIEM
Los firewalls SonicWall generaron 154.270 registros durante la semana.
Es importante distinguir correctamente las funciones.
SonicWall genera y registra los eventos. Nuestro SOC de GHM Soluciones Informáticas analiza esos logs y su contexto.
Esta telemetría puede aportar información sobre conexiones, tráfico, intentos de acceso y otros eventos relevantes del perímetro.
Además, los logs pueden combinarse con información procedente de endpoints y otros sistemas.
De este modo, el SIEM Wazuh en empresas permite analizar una misma actividad desde diferentes perspectivas.
Puede conocer más sobre nuestra estrategia de firewall y protección endpoint para empresas.
Correlación entre Windows y SonicWall
Durante esta semana no se produjeron correlaciones confirmadas entre Windows y SonicWall.
Eso es un dato positivo, pero también demuestra que el correlador permanece funcionando incluso cuando no tiene nada relevante que comunicar.
La correlación puede resultar especialmente útil en situaciones como esta:
- un firewall registra una conexión anómala;
- posteriormente un endpoint genera un evento relacionado;
- aparecen procesos o actividades poco habituales;
- los acontecimientos coinciden temporalmente;
- el SOC puede investigar la secuencia completa.
Un log aislado puede tener poco valor.
Sin embargo, varios eventos relacionados pueden revelar una cadena de actividad mucho más significativa.
UniFi generó 12.543 registros
La infraestructura UniFi aportó 12.543 registros durante la semana 33.
Además, la telemetría permaneció disponible hasta prácticamente el cierre del informe.
Switches, puntos de acceso y otros elementos de red también forman parte de la superficie que conviene supervisar.
Por ejemplo, puede resultar relevante detectar:
- cambios inesperados;
- problemas de conectividad;
- dispositivos que dejan de reportar;
- actividad anómala;
- comportamiento diferente al habitual.
Por tanto, la monitorización de seguridad no debería limitarse únicamente a ordenadores y servidores.
Kaspersky generó 12.675 registros
Kaspersky aportó 12.675 registros durante la semana analizada.
No se registraron eventos operativos críticos ni paradas recuperadas durante el periodo.
De nuevo, este dato debe interpretarse correctamente.
Que no exista un incidente crítico no significa que la monitorización sea innecesaria.
Precisamente, el objetivo consiste en disponer de visibilidad permanente y detectar rápidamente cuándo algo cambia.
SIEM Wazuh en empresas: más que una consola de alertas
Una plataforma SIEM no debería utilizarse únicamente para mostrar alertas rojas en una pantalla.
Su valor aumenta cuando ayuda a responder preguntas reales.
Por ejemplo:
¿Qué ocurrió en este servidor antes del incidente?
¿Desde dónde inició sesión este usuario?
¿Qué registró el firewall en el mismo momento?
¿El antivirus detectó actividad relacionada?
¿Existen otros equipos con el mismo comportamiento?
¿Ocurrió algo similar hace varios meses?
Por ello, el SIEM Wazuh en empresas aporta contexto, histórico y capacidad de investigación.
La propia documentación oficial de Wazuh sobre análisis de logs explica cómo la plataforma procesa registros procedentes de diferentes fuentes para proporcionar visibilidad sobre la infraestructura.
Monitorización de Windows, macOS y Linux
Una estrategia SIEM puede abarcar distintos sistemas operativos.
Entre ellos:
- Windows
- macOS
- Linux
- servidores físicos
- máquinas virtuales
- servidores cloud
Además, pueden integrarse otras fuentes dependiendo de cada infraestructura.
Por ejemplo:
- NAS
- firewall
- switches
- puntos de acceso
- antivirus
- Endpoint / EDR
- Microsoft 365
- aplicaciones
- sistemas de autenticación
De este modo, el objetivo no es crear una configuración estándar para todas las empresas.
El objetivo es adaptar la monitorización a los activos que realmente necesita proteger cada organización.
Correlaciones personalizadas para cada empresa
La correlación permite establecer relaciones entre eventos procedentes de distintas tecnologías.
Por ejemplo, imaginemos esta secuencia:
Un firewall registra una conexión sospechosa.
Después, un servidor genera un inicio de sesión.
A continuación, el endpoint registra la ejecución de un proceso poco habitual.
Finalmente, Microsoft 365 muestra actividad de la misma cuenta.
Cada evento por separado puede tener una explicación.
Sin embargo, cuando todos aparecen relacionados, el nivel de riesgo puede aumentar.
Por eso diseñamos correlaciones y reglas personalizadas según la infraestructura de cada organización.
400 días de logs para investigar incidentes
En nuestros servicios mantenemos los logs durante 400 días.
Esta retención permite mirar hacia atrás cuando aparece un incidente.
Por ejemplo, podemos necesitar comprobar:
- cuándo comenzó una actividad;
- qué ocurrió varios días antes;
- si la misma IP apareció anteriormente;
- qué usuario estaba implicado;
- qué registró el firewall;
- qué eventos generó el endpoint;
- si Microsoft 365 mostró actividad relacionada.
Además, conservar un histórico amplio puede resultar útil para auditorías, investigaciones internas y análisis posteriores.
Por tanto, los logs no tienen valor únicamente en tiempo real.
También pueden convertirse en una fuente fundamental de evidencias.
SIEM Wazuh en empresas para auditorías y análisis retrospectivos
En muchos incidentes, la primera señal visible aparece después de que la actividad inicial ya haya ocurrido.
Por ejemplo, una cuenta puede comenzar a comportarse de forma extraña hoy, aunque el primer acceso sospechoso se produjera semanas atrás.
En ese momento surge una pregunta:
¿Podemos volver atrás y comprobar qué ocurrió?
Mantener 400 días de logs proporciona una ventana amplia para investigaciones retrospectivas.
Asimismo, permite comparar periodos y buscar patrones que habrían resultado difíciles de identificar observando únicamente las últimas horas.
Estado de Wazuh durante la semana 33
La salud de la plataforma también forma parte del informe.
Durante el cierre semanal, el cluster se encontraba en estado:
GREEN
Además:
- 445 shards
- 23,2 % de uso de memoria
- 15,3 % de uso de disco
Los principales servicios permanecían activos:
- wazuh-manager
- wazuh-indexer
- wazuh-dashboard
- filebeat
- postfix
Por tanto, el SIEM Wazuh en empresas no solo necesita recibir eventos.
También debemos supervisar la propia plataforma encargada de almacenar, procesar y presentar la información.
¿Qué significa realmente tener un SIEM?
Instalar un SIEM no significa automáticamente disponer de un SOC.
Tampoco significa que todas las alertas se conviertan por sí solas en incidentes comprensibles.
Las herramientas generan información.
Nuestro SOC analiza los logs, revisa el contexto, correlaciona los acontecimientos y determina qué necesita atención.
Esta distinción es fundamental.
Un firewall puede registrar miles de conexiones.
Un antivirus puede generar eventos.
Microsoft 365 puede producir miles de registros.
Wazuh puede centralizarlos y aplicar reglas.
Sin embargo, es el análisis de seguridad el que convierte esos datos en decisiones.
SIEM Wazuh en empresas pequeñas y medianas
La monitorización avanzada no debería estar reservada únicamente a grandes corporaciones.
Una asesoría, un despacho de abogados, una administración de fincas, un estudio de arquitectura, una ingeniería o una empresa de construcción también puede sufrir:
- robo de credenciales;
- ransomware;
- accesos remotos;
- compromiso de Microsoft 365;
- malware;
- movimientos laterales;
- cambios administrativos no autorizados.
Además, muchas de estas organizaciones manejan documentación confidencial y dependen completamente de sus sistemas.
Por eso, disponer de visibilidad puede resultar tan importante como disponer de antivirus o firewall.
De la alerta a la investigación
Una alerta debería ser el principio de una investigación, no el final.
Cuando aparece un evento relevante, nuestro SOC puede revisar distintas fuentes.
Por ejemplo:
Microsoft 365: ¿desde dónde se inició sesión?
Firewall: ¿existió tráfico relacionado?
Endpoint: ¿qué ocurrió en el dispositivo?
Antivirus: ¿se detectó algún objeto sospechoso?
Red: ¿aparecieron otros eventos próximos?
Histórico: ¿había ocurrido algo parecido anteriormente?
De este modo, el contexto permite reducir falsos positivos y priorizar las situaciones que realmente necesitan atención.
Ventajas de SIEM Wazuh en empresas
El SIEM Wazuh en empresas puede aportar una visión centralizada de una infraestructura que, de otro modo, estaría repartida entre numerosas herramientas.
Entre sus principales beneficios se encuentran:
- centralización de logs;
- detección mediante reglas;
- alertas personalizadas;
- correlación de eventos;
- investigación retrospectiva;
- monitorización de Microsoft 365;
- visibilidad sobre endpoints;
- integración con dispositivos de red;
- conservación de evidencias;
- apoyo a auditorías.
Además, el sistema puede evolucionar con la propia empresa.
Cuando aparecen nuevos servidores, servicios cloud o dispositivos de red, la estrategia de monitorización también puede adaptarse.
Semana 33: qué nos dicen realmente 214.010 registros
La cifra de 214.010 registros puede llamar la atención.
Sin embargo, el dato más importante no es el volumen.
Lo importante es poder distinguir qué merece atención dentro de toda esa actividad.
Esta semana:
- Windows no generó detecciones de alta confianza.
- Kaspersky no registró eventos operativos críticos.
- No hubo correlaciones confirmadas Windows–SonicWall.
- No se identificaron eventos de alto riesgo en el perímetro.
- Microsoft 365 generó 24 eventos de riesgo o críticos que entraron en el proceso de revisión.
- La plataforma Wazuh permaneció en estado GREEN.
Por tanto, monitorizar no significa encontrar necesariamente un ataque cada semana.
Significa estar en condiciones de detectarlo cuando aparezca y disponer de información para investigarlo.
Conclusión: SIEM Wazuh en empresas para mejorar la visibilidad y capacidad de respuesta
El SIEM Wazuh en empresas permite centralizar grandes volúmenes de información y convertirlos en una base útil para monitorización, investigación y respuesta.
Durante la semana 33 de 2026, nuestro SOC analizó 214.010 registros procedentes de Windows, Microsoft 365, SonicWall, UniFi y Kaspersky.
Además, se revisaron 24 eventos de riesgo o críticos de Microsoft 365, se mantuvieron activos los mecanismos de correlación y la plataforma Wazuh permaneció operativa y saludable.
Pero el verdadero valor no está únicamente en las cifras.
Está en disponer de:
- reglas adaptadas a cada infraestructura;
- correlaciones personalizadas;
- monitorización continua;
- 400 días de histórico;
- análisis realizado por un SOC;
- capacidad para revisar un incidente cuando realmente ocurre.
En GHM Soluciones Informáticas combinamos SIEM Wazuh, monitorización SOC, firewall administrado y protección Endpoint / EDR para mejorar la visibilidad sobre la infraestructura de nuestros clientes.
Puede conocer nuestro servicio de SIEM Wazuh para empresas y nuestras soluciones de ciberseguridad empresarial.
¿Tu empresa podría reconstruir hoy qué ocurrió en sus sistemas hace seis meses si apareciera un incidente de seguridad?
Solicitar información a GHM Soluciones Informáticas
Preguntas frecuentes sobre SIEM Wazuh en empresas
¿Qué es SIEM Wazuh en empresas?
El SIEM Wazuh en empresas permite centralizar y analizar registros de seguridad procedentes de diferentes sistemas, aplicaciones y dispositivos para mejorar la visibilidad de la infraestructura.
¿Qué sistemas se pueden monitorizar con Wazuh?
Dependiendo de la infraestructura, pueden integrarse Windows, macOS, Linux, servidores, Microsoft 365, NAS, firewalls, switches, puntos de acceso, antivirus y otras fuentes de logs.
¿Wazuh sustituye a un SOC?
No. Wazuh proporciona tecnología para recopilar, procesar, correlacionar y consultar información. El SOC analiza los logs, interpreta su contexto y determina qué eventos necesitan investigación.
¿Por qué conservar los logs durante 400 días?
Porque un incidente puede descubrirse mucho después de su inicio. Mantener 400 días permite realizar investigaciones retrospectivas, comparar eventos y disponer de histórico para auditorías.
¿Se puede monitorizar Microsoft 365 mediante SIEM Wazuh?
Sí. En nuestra infraestructura centralizamos actividad procedente de servicios como Exchange Online, SharePoint, OneDrive, Microsoft Entra ID y Teams.
¿Una alerta de Microsoft 365 significa que una cuenta está comprometida?
No necesariamente. Una alerta indica que se ha cumplido una condición definida por una regla. Después, el SOC debe analizar el contexto para determinar si la actividad es legítima o requiere una investigación.
¿Qué significa correlacionar eventos?
Significa relacionar acontecimientos procedentes de diferentes fuentes. Por ejemplo, un evento de firewall puede analizarse junto con actividad de un endpoint o Microsoft 365 para comprender mejor una posible incidencia.
¿Qué ocurrió durante la semana 33 de 2026?
Se analizaron 214.010 registros. Microsoft 365 generó 24 eventos de riesgo o críticos, mientras no se registraron detecciones Windows de alta confianza, eventos operativos críticos de Kaspersky ni correlaciones confirmadas Windows–SonicWall.
¿Por qué una pyme necesita un SIEM?
Porque una pequeña o mediana empresa también puede sufrir robo de credenciales, ransomware, malware o accesos no autorizados. La centralización y análisis de logs mejora la capacidad para detectar e investigar estos incidentes.
¿Quién analiza los logs en GHM Soluciones Informáticas?
Los diferentes sistemas generan los eventos. El SOC de GHM Soluciones Informáticas analiza esos logs, revisa su contexto y determina qué situaciones necesitan atención o investigación.

