SIEM Wazuh: informe de seguridad de la semana 30 de 2026

SIEM Wazuh analizó 214.444 registros de seguridad y funcionamiento durante la semana 30 de 2026. La información procedía de sistemas Windows, firewalls SonicWall, redes UniFi y la protección endpoint de Kaspersky.

El informe semanal permitió revisar alertas de seguridad, comprobar la comunicación de las distintas fuentes, analizar el rendimiento de los equipos y verificar el estado del servidor encargado de centralizar los eventos.

El resultado ejecutivo quedó marcado como revisión necesaria. No se confirmó una intrusión ni se detectaron eventos perimetrales de alto riesgo. La revisión se originó principalmente por una alerta operativa de Kaspersky, varios eventos Windows que debían validarse y un equipo con consumo elevado de memoria.

Tras analizar las detecciones de Windows, se comprobó que correspondían a una actividad legítima de Adobe ejecutada mediante el navegador. Este contexto permitió descartar una amenaza real y detectar una oportunidad para mejorar las reglas personalizadas de la plataforma.

SIEM Wazuh analizó 214.444 registros semanales

El volumen de telemetría de la semana comprendida entre el 17 y el 24 de julio de 2026 se distribuyó de la siguiente manera:

Fuente monitorizadaRegistros analizadosSemana anteriorMedia semanal disponible
Windows56.01656.02476.008
SonicWall126.156107.060170.547
UniFi21.02236.463110.380
Kaspersky11.2507.8901.034
Total semanal214.444207.437357.969

Estos registros no representan necesariamente amenazas. La mayor parte corresponde al funcionamiento normal de los sistemas, conexiones, procesos, aplicaciones y dispositivos de red.

La función de SIEM Wazuh consiste en recopilar esta información, clasificarla y destacar los eventos que requieren una revisión técnica.

Resumen de seguridad de SIEM Wazuh

Área supervisadaResultadoInterpretación
Windows8 detecciones de alta confianzaEventos revisados y asociados a una actividad legítima de Adobe mediante el navegador.
Kaspersky1 evento operativo críticoLa aplicación de seguridad registró una detención que debe comprobarse.
Correlaciones Windows–SonicWall0No se encontraron coincidencias entre actividad Windows y eventos del firewall.
Perímetro SonicWall y UniFi0 eventos de alto riesgoNo se detectaron alertas perimetrales clasificadas como críticas durante el periodo.

El informe demuestra por qué una alerta no debe interpretarse automáticamente como un ataque. Una detección de alta confianza necesita contexto, trazabilidad y validación técnica.

SIEM Wazuh detectó ocho eventos Windows para revisar

Las ocho detecciones Windows correspondían a la regla personalizada 191138. Esta regla se activa cuando un navegador inicia un intérprete de comandos, como PowerShell, CMD, Windows Script Host o MSHTA.

Este comportamiento puede aparecer en ataques que intentan ejecutar comandos desde una descarga, una extensión comprometida o una página vulnerable. Por ese motivo, la regla se clasifica con una prioridad elevada.

En esta ocasión, el análisis confirmó que la actividad estaba relacionada con un proceso legítimo de Adobe iniciado desde el navegador.

No se encontraron evidencias de:

  • descarga de archivos maliciosos;
  • ejecución de comandos no autorizados;
  • persistencia en el sistema;
  • conexiones hacia destinos sospechosos;
  • actividad relacionada en el firewall;
  • compromiso del dispositivo.

El resultado fue un falso positivo contextual: el evento era técnicamente real, pero la acción que lo originó era legítima.

Cómo mejora SIEM Wazuh con los falsos positivos

Un buen sistema de monitorización no debe limitarse a generar alertas. También debe aprender del funcionamiento habitual de cada empresa.

Tras confirmar que los eventos estaban relacionados con Adobe, la regla puede ajustarse para:

  • mantener la detección ante comportamientos similares;
  • identificar correctamente los procesos y rutas legítimas;
  • reducir alertas repetitivas;
  • conservar la prioridad cuando cambien los parámetros;
  • diferenciar una acción conocida de una ejecución sospechosa.

Las excepciones no deben crearse únicamente para dejar de recibir avisos. Deben limitarse al proceso, firma, ruta y comportamiento que se hayan validado como seguros.

Esta personalización permite que SIEM Wazuh se adapte a la infraestructura y a las aplicaciones utilizadas por cada organización.

SIEM Wazuh registró una incidencia operativa de Kaspersky

Durante la semana se registró un evento de Kaspersky indicando que la aplicación se había detenido.

FechaReglaDescripción
20/07/2026 10:45130526Kaspersky: aplicación detenida

Una alerta de este tipo no confirma una infección, pero debe revisarse porque puede representar un periodo en el que la protección endpoint no estuviera funcionando correctamente.

La comprobación debería determinar:

  • cuánto tiempo permaneció detenida la aplicación;
  • si el servicio se inició de nuevo automáticamente;
  • si coincidió con una actualización o reinicio;
  • si el equipo conservó la protección activa;
  • si existieron otros eventos durante ese intervalo;
  • si es necesario reparar o actualizar el agente.

La monitorización del antivirus resulta importante porque no basta con instalarlo. También hay que comprobar que sigue ejecutándose, recibe actualizaciones y comunica correctamente con su consola.

SIEM Wazuh no detectó correlaciones Windows–SonicWall

El correlador personalizado entre Windows y SonicWall permaneció activo y completó sus procesos correctamente.

Durante el periodo no encontró coincidencias entre las alertas Windows y la actividad registrada por el firewall.

Esto significa que los eventos del navegador no estuvieron acompañados por conexiones perimetrales que aumentaran su nivel de riesgo.

Una correlación podría detectar, por ejemplo:

  • una descarga desde una dirección sospechosa seguida de la ejecución de PowerShell;
  • un intento entrante contra un servicio y posteriores errores de autenticación;
  • una conexión VPN seguida de cambios en cuentas administrativas;
  • la ejecución de un proceso y una comunicación hacia una IP maliciosa;
  • una alerta de antivirus coincidente con actividad del firewall.

El valor de SIEM Wazuh no está únicamente en recoger registros, sino en relacionar hechos que proceden de sistemas diferentes.

SIEM Wazuh: perímetro sin eventos de alto riesgo

Durante la semana 30 no se registraron eventos clasificados como de alto riesgo en las fuentes SonicWall y UniFi incluidas en este informe.

Esto no significa que no existiera tráfico de Internet, intentos automatizados o conexiones rechazadas. Significa que ninguno de los eventos superó los criterios configurados para aparecer en el resumen ejecutivo como alerta perimetral prioritaria.

La infraestructura continuó enviando telemetría correctamente:

FuenteÚltima comunicaciónEstado
Fuente Windows GHM-50093293H23/07/2026 18:00Activo
Fuente Windows SURFACE-JUANPE24/07/2026 15:00Activo
SonicWall24/07/2026 15:58Correcto
UniFi24/07/2026 15:58Correcto
Correlador Windows–SonicWallActivo y ejecutado correctamenteCorrecto

Salud de la plataforma SIEM Wazuh

El servidor encargado de procesar y almacenar la telemetría permaneció estable durante la generación del informe.

IndicadorResultado
Estado del clústerGREEN
Shards380
Uso de memoria del servidor31,5 %
Uso de disco del servidor14,8 %

El estado GREEN indica que los índices estaban disponibles y que la plataforma podía consultar los datos almacenados.

El consumo de memoria y almacenamiento se encontraba dentro de niveles adecuados para continuar incorporando telemetría y ampliar progresivamente la cobertura.

Servicios principales de SIEM Wazuh

Todos los servicios esenciales aparecían activos:

ServicioEstadoFunción principal
wazuh-managerActivoRecibe, analiza y clasifica los eventos.
wazuh-indexerActivoAlmacena e indexa la información.
wazuh-dashboardActivoPermite consultar alertas, búsquedas e informes.
filebeatActivoTransporta los eventos hacia el indexador.
postfixActivoGestiona las notificaciones por correo.

SIEM Wazuh detectó un equipo con consumo elevado

El análisis de rendimiento identificó un equipo que requiere revisión por su utilización sostenida de memoria y por haber alcanzado un pico máximo de CPU.

IndicadorResultado
EstadoRevisar
CPU media16,72 %
CPU máxima100 %
RAM media83,20 %
RAM máxima92,90 %
Disco utilizado39,48 %
Espacio disponible143,58 GB

El almacenamiento no presenta un problema inmediato. La revisión debe centrarse en el consumo de memoria y en los procesos responsables del pico de CPU.

Las comprobaciones recomendadas incluyen:

  • procesos con mayor consumo;
  • aplicaciones iniciadas con Windows;
  • número de pestañas y extensiones del navegador;
  • procesos de Adobe activos;
  • actualizaciones o análisis ejecutados;
  • memoria física instalada;
  • errores o cierres de aplicaciones;
  • presencia de procesos desconocidos.

SIEM Wazuh también supervisa el rendimiento

La seguridad y el rendimiento están relacionados. Un consumo anómalo puede deberse a una aplicación legítima, una configuración inadecuada o un proceso no autorizado.

SIEM Wazuh permite incorporar métricas de CPU, memoria, disco y red para detectar:

  • servidores próximos a agotar recursos;
  • equipos con memoria insuficiente;
  • picos de CPU repetitivos;
  • incrementos inesperados de tráfico;
  • discos con poco espacio disponible;
  • cambios de comportamiento respecto a semanas anteriores.

Esta información ayuda a anticipar incidencias que podrían terminar afectando a usuarios, aplicaciones o servicios.

Almacenamiento de registros durante 400 días

GHM Soluciones Informáticas configura la conservación de registros durante 400 días para disponer de un histórico suficiente ante incidentes, auditorías e investigaciones.

Esta retención permite:

  • revisar el origen de una incidencia detectada meses después;
  • comparar la actividad actual con periodos anteriores;
  • analizar accesos históricos;
  • investigar cambios en cuentas y permisos;
  • buscar indicadores de compromiso antiguos;
  • aportar evidencias durante una auditoría;
  • reconstruir una cronología de seguridad.

Los eventos anteriores al establecimiento del baseline permanecen almacenados en la plataforma, aunque no se contabilizan dentro del informe semanal actual.

De esta forma, el resumen ejecutivo refleja únicamente el periodo válido sin perder el histórico que podría resultar necesario en una investigación posterior.

Qué sistemas puede monitorizar SIEM Wazuh

El despliegue de SIEM Wazuh puede ampliarse progresivamente para centralizar información procedente de:

  • Microsoft 365;
  • Windows;
  • macOS;
  • Linux;
  • servidores físicos y virtuales;
  • NAS y sistemas de almacenamiento;
  • firewalls;
  • switches;
  • puntos de acceso WiFi;
  • antivirus y protección endpoint;
  • servicios VPN;
  • aplicaciones empresariales;
  • servicios cloud.

El objetivo es disponer de una visión común sobre activos que normalmente se administran desde consolas independientes.

Correlaciones personalizadas para cada infraestructura

No todas las organizaciones tienen los mismos sistemas, riesgos o formas de trabajo.

Una administración de fincas puede necesitar supervisar accesos remotos, correo, aplicaciones de gestión y servidores de archivos. Una asesoría puede priorizar certificados digitales, Microsoft 365 y documentación laboral. Una empresa de ingeniería puede necesitar controlar servidores, grandes transferencias y aplicaciones técnicas.

Por ello, las correlaciones deben adaptarse a cada infraestructura.

Algunos ejemplos son:

  • inicio de sesión desde un país no habitual y descarga masiva posterior;
  • alerta del firewall seguida de errores de autenticación en Windows;
  • detención del antivirus y ejecución de un proceso desconocido;
  • creación de un usuario y conexión VPN desde una IP nueva;
  • cambio de privilegios acompañado de actividad en Microsoft 365;
  • conexión hacia una IP maliciosa y modificación de archivos críticos.

Las reglas personalizadas convierten una plataforma genérica en un sistema adaptado al funcionamiento real de la empresa.

Informe semanal de SIEM Wazuh para empresas

El informe semanal transforma cientos de miles de registros técnicos en un resumen comprensible para responsables de empresa y equipos informáticos.

El documento incluye:

  • alertas de alta confianza;
  • estado del antivirus;
  • eventos de firewall y red;
  • correlaciones personalizadas;
  • cobertura de las fuentes;
  • volumen de telemetría;
  • salud de la plataforma;
  • estado de los servicios;
  • rendimiento de los activos;
  • elementos pendientes de revisión.

La finalidad no es generar más información, sino ayudar a decidir qué debe revisarse primero.

Conclusiones de SIEM Wazuh en la semana 30

El informe permite extraer las siguientes conclusiones:

  1. Se analizaron 214.444 registros durante la semana.
  2. Las ocho alertas Windows correspondían a actividad legítima de Adobe mediante el navegador.
  3. No se encontraron correlaciones con actividad del firewall.
  4. No se registraron eventos perimetrales de alto riesgo.
  5. Kaspersky generó una alerta por la detención de su aplicación.
  6. La plataforma permaneció estable, con el clúster en estado GREEN.
  7. Un equipo requiere revisión por consumo elevado de memoria.
  8. Las fuentes principales continuaron enviando telemetría correctamente.

El estado de revisión necesaria no representa una intrusión confirmada. Indica que existen elementos operativos y de rendimiento que deben comprobarse para mantener el nivel de protección.

Cómo implanta GHM SIEM Wazuh

En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas con una configuración adaptada a sus sistemas y riesgos.

Nuestro servicio puede incluir:

  • instalación y configuración de la plataforma;
  • integración con Microsoft 365;
  • monitorización de Windows, macOS y Linux;
  • integración de servidores, NAS y dispositivos de red;
  • recepción de eventos SonicWall y UniFi;
  • integración con soluciones antivirus;
  • alertas de indicadores de compromiso;
  • correlaciones personalizadas;
  • informes semanales de seguridad;
  • retención de registros durante 400 días;
  • mantenimiento y revisión de la plataforma.

Un antivirus puede detectar un archivo. Un firewall puede rechazar una conexión. Microsoft 365 puede registrar un acceso. El valor de SIEM Wazuh aparece cuando todos esos eventos pueden analizarse y relacionarse desde un mismo entorno.

Si tu empresa genera miles de registros, pero nadie los revisa de forma conjunta, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.

Preguntas frecuentes sobre SIEM Wazuh

¿Cuántos registros analizó SIEM Wazuh durante la semana 30?

La plataforma analizó 214.444 registros procedentes de Windows, SonicWall, UniFi y Kaspersky.

¿Las ocho alertas Windows eran ataques?

No. La investigación confirmó que estaban relacionadas con una actividad legítima de Adobe iniciada mediante el navegador.

¿Por qué aparecieron como detecciones de alta confianza?

Porque un navegador inició un intérprete de comandos, un comportamiento que también puede aparecer durante ataques. La validación técnica permitió confirmar el contexto legítimo.

¿Se detectaron ataques en el perímetro?

No se registraron eventos perimetrales clasificados como de alto riesgo durante el periodo del informe.

¿Qué ocurrió con Kaspersky?

Se registró un evento indicando que la aplicación se había detenido. Debe comprobarse su duración, recuperación y estado posterior.

¿Por qué se conservan los registros durante 400 días?

Para poder investigar incidentes antiguos, realizar auditorías, comparar periodos y reconstruir la actividad previa a una alerta.

¿SIEM Wazuh puede monitorizar Microsoft 365?

Sí. Puede integrar eventos de Microsoft 365 y relacionarlos con actividad de equipos, servidores, firewalls y otras fuentes.

¿SIEM Wazuh sustituye al antivirus o al firewall?

No. Centraliza y relaciona la información que generan estas herramientas para mejorar la detección, investigación y respuesta.

¿GHM Soluciones Informáticas implanta SIEM Wazuh?

Sí. GHM instala, integra, personaliza y mantiene SIEM Wazuh para empresas, incluyendo alertas, correlaciones, retención de registros e informes periódicos.