SIEM Wazuh analizó 214.444 registros de seguridad y funcionamiento durante la semana 30 de 2026. La información procedía de sistemas Windows, firewalls SonicWall, redes UniFi y la protección endpoint de Kaspersky.
El informe semanal permitió revisar alertas de seguridad, comprobar la comunicación de las distintas fuentes, analizar el rendimiento de los equipos y verificar el estado del servidor encargado de centralizar los eventos.
El resultado ejecutivo quedó marcado como revisión necesaria. No se confirmó una intrusión ni se detectaron eventos perimetrales de alto riesgo. La revisión se originó principalmente por una alerta operativa de Kaspersky, varios eventos Windows que debían validarse y un equipo con consumo elevado de memoria.
Tras analizar las detecciones de Windows, se comprobó que correspondían a una actividad legítima de Adobe ejecutada mediante el navegador. Este contexto permitió descartar una amenaza real y detectar una oportunidad para mejorar las reglas personalizadas de la plataforma.
SIEM Wazuh analizó 214.444 registros semanales
El volumen de telemetría de la semana comprendida entre el 17 y el 24 de julio de 2026 se distribuyó de la siguiente manera:
| Fuente monitorizada | Registros analizados | Semana anterior | Media semanal disponible |
|---|---|---|---|
| Windows | 56.016 | 56.024 | 76.008 |
| SonicWall | 126.156 | 107.060 | 170.547 |
| UniFi | 21.022 | 36.463 | 110.380 |
| Kaspersky | 11.250 | 7.890 | 1.034 |
| Total semanal | 214.444 | 207.437 | 357.969 |
Estos registros no representan necesariamente amenazas. La mayor parte corresponde al funcionamiento normal de los sistemas, conexiones, procesos, aplicaciones y dispositivos de red.
La función de SIEM Wazuh consiste en recopilar esta información, clasificarla y destacar los eventos que requieren una revisión técnica.
Resumen de seguridad de SIEM Wazuh
| Área supervisada | Resultado | Interpretación |
|---|---|---|
| Windows | 8 detecciones de alta confianza | Eventos revisados y asociados a una actividad legítima de Adobe mediante el navegador. |
| Kaspersky | 1 evento operativo crítico | La aplicación de seguridad registró una detención que debe comprobarse. |
| Correlaciones Windows–SonicWall | 0 | No se encontraron coincidencias entre actividad Windows y eventos del firewall. |
| Perímetro SonicWall y UniFi | 0 eventos de alto riesgo | No se detectaron alertas perimetrales clasificadas como críticas durante el periodo. |
El informe demuestra por qué una alerta no debe interpretarse automáticamente como un ataque. Una detección de alta confianza necesita contexto, trazabilidad y validación técnica.
SIEM Wazuh detectó ocho eventos Windows para revisar
Las ocho detecciones Windows correspondían a la regla personalizada 191138. Esta regla se activa cuando un navegador inicia un intérprete de comandos, como PowerShell, CMD, Windows Script Host o MSHTA.
Este comportamiento puede aparecer en ataques que intentan ejecutar comandos desde una descarga, una extensión comprometida o una página vulnerable. Por ese motivo, la regla se clasifica con una prioridad elevada.
En esta ocasión, el análisis confirmó que la actividad estaba relacionada con un proceso legítimo de Adobe iniciado desde el navegador.
No se encontraron evidencias de:
- descarga de archivos maliciosos;
- ejecución de comandos no autorizados;
- persistencia en el sistema;
- conexiones hacia destinos sospechosos;
- actividad relacionada en el firewall;
- compromiso del dispositivo.
El resultado fue un falso positivo contextual: el evento era técnicamente real, pero la acción que lo originó era legítima.
Cómo mejora SIEM Wazuh con los falsos positivos
Un buen sistema de monitorización no debe limitarse a generar alertas. También debe aprender del funcionamiento habitual de cada empresa.
Tras confirmar que los eventos estaban relacionados con Adobe, la regla puede ajustarse para:
- mantener la detección ante comportamientos similares;
- identificar correctamente los procesos y rutas legítimas;
- reducir alertas repetitivas;
- conservar la prioridad cuando cambien los parámetros;
- diferenciar una acción conocida de una ejecución sospechosa.
Las excepciones no deben crearse únicamente para dejar de recibir avisos. Deben limitarse al proceso, firma, ruta y comportamiento que se hayan validado como seguros.
Esta personalización permite que SIEM Wazuh se adapte a la infraestructura y a las aplicaciones utilizadas por cada organización.
SIEM Wazuh registró una incidencia operativa de Kaspersky
Durante la semana se registró un evento de Kaspersky indicando que la aplicación se había detenido.
| Fecha | Regla | Descripción |
|---|---|---|
| 20/07/2026 10:45 | 130526 | Kaspersky: aplicación detenida |
Una alerta de este tipo no confirma una infección, pero debe revisarse porque puede representar un periodo en el que la protección endpoint no estuviera funcionando correctamente.
La comprobación debería determinar:
- cuánto tiempo permaneció detenida la aplicación;
- si el servicio se inició de nuevo automáticamente;
- si coincidió con una actualización o reinicio;
- si el equipo conservó la protección activa;
- si existieron otros eventos durante ese intervalo;
- si es necesario reparar o actualizar el agente.
La monitorización del antivirus resulta importante porque no basta con instalarlo. También hay que comprobar que sigue ejecutándose, recibe actualizaciones y comunica correctamente con su consola.
SIEM Wazuh no detectó correlaciones Windows–SonicWall
El correlador personalizado entre Windows y SonicWall permaneció activo y completó sus procesos correctamente.
Durante el periodo no encontró coincidencias entre las alertas Windows y la actividad registrada por el firewall.
Esto significa que los eventos del navegador no estuvieron acompañados por conexiones perimetrales que aumentaran su nivel de riesgo.
Una correlación podría detectar, por ejemplo:
- una descarga desde una dirección sospechosa seguida de la ejecución de PowerShell;
- un intento entrante contra un servicio y posteriores errores de autenticación;
- una conexión VPN seguida de cambios en cuentas administrativas;
- la ejecución de un proceso y una comunicación hacia una IP maliciosa;
- una alerta de antivirus coincidente con actividad del firewall.
El valor de SIEM Wazuh no está únicamente en recoger registros, sino en relacionar hechos que proceden de sistemas diferentes.
SIEM Wazuh: perímetro sin eventos de alto riesgo
Durante la semana 30 no se registraron eventos clasificados como de alto riesgo en las fuentes SonicWall y UniFi incluidas en este informe.
Esto no significa que no existiera tráfico de Internet, intentos automatizados o conexiones rechazadas. Significa que ninguno de los eventos superó los criterios configurados para aparecer en el resumen ejecutivo como alerta perimetral prioritaria.
La infraestructura continuó enviando telemetría correctamente:
| Fuente | Última comunicación | Estado |
|---|---|---|
| Fuente Windows GHM-50093293H | 23/07/2026 18:00 | Activo |
| Fuente Windows SURFACE-JUANPE | 24/07/2026 15:00 | Activo |
| SonicWall | 24/07/2026 15:58 | Correcto |
| UniFi | 24/07/2026 15:58 | Correcto |
| Correlador Windows–SonicWall | Activo y ejecutado correctamente | Correcto |
Salud de la plataforma SIEM Wazuh
El servidor encargado de procesar y almacenar la telemetría permaneció estable durante la generación del informe.
| Indicador | Resultado |
|---|---|
| Estado del clúster | GREEN |
| Shards | 380 |
| Uso de memoria del servidor | 31,5 % |
| Uso de disco del servidor | 14,8 % |
El estado GREEN indica que los índices estaban disponibles y que la plataforma podía consultar los datos almacenados.
El consumo de memoria y almacenamiento se encontraba dentro de niveles adecuados para continuar incorporando telemetría y ampliar progresivamente la cobertura.
Servicios principales de SIEM Wazuh
Todos los servicios esenciales aparecían activos:
| Servicio | Estado | Función principal |
|---|---|---|
| wazuh-manager | Activo | Recibe, analiza y clasifica los eventos. |
| wazuh-indexer | Activo | Almacena e indexa la información. |
| wazuh-dashboard | Activo | Permite consultar alertas, búsquedas e informes. |
| filebeat | Activo | Transporta los eventos hacia el indexador. |
| postfix | Activo | Gestiona las notificaciones por correo. |
SIEM Wazuh detectó un equipo con consumo elevado
El análisis de rendimiento identificó un equipo que requiere revisión por su utilización sostenida de memoria y por haber alcanzado un pico máximo de CPU.
| Indicador | Resultado |
|---|---|
| Estado | Revisar |
| CPU media | 16,72 % |
| CPU máxima | 100 % |
| RAM media | 83,20 % |
| RAM máxima | 92,90 % |
| Disco utilizado | 39,48 % |
| Espacio disponible | 143,58 GB |
El almacenamiento no presenta un problema inmediato. La revisión debe centrarse en el consumo de memoria y en los procesos responsables del pico de CPU.
Las comprobaciones recomendadas incluyen:
- procesos con mayor consumo;
- aplicaciones iniciadas con Windows;
- número de pestañas y extensiones del navegador;
- procesos de Adobe activos;
- actualizaciones o análisis ejecutados;
- memoria física instalada;
- errores o cierres de aplicaciones;
- presencia de procesos desconocidos.
SIEM Wazuh también supervisa el rendimiento
La seguridad y el rendimiento están relacionados. Un consumo anómalo puede deberse a una aplicación legítima, una configuración inadecuada o un proceso no autorizado.
SIEM Wazuh permite incorporar métricas de CPU, memoria, disco y red para detectar:
- servidores próximos a agotar recursos;
- equipos con memoria insuficiente;
- picos de CPU repetitivos;
- incrementos inesperados de tráfico;
- discos con poco espacio disponible;
- cambios de comportamiento respecto a semanas anteriores.
Esta información ayuda a anticipar incidencias que podrían terminar afectando a usuarios, aplicaciones o servicios.
Almacenamiento de registros durante 400 días
GHM Soluciones Informáticas configura la conservación de registros durante 400 días para disponer de un histórico suficiente ante incidentes, auditorías e investigaciones.
Esta retención permite:
- revisar el origen de una incidencia detectada meses después;
- comparar la actividad actual con periodos anteriores;
- analizar accesos históricos;
- investigar cambios en cuentas y permisos;
- buscar indicadores de compromiso antiguos;
- aportar evidencias durante una auditoría;
- reconstruir una cronología de seguridad.
Los eventos anteriores al establecimiento del baseline permanecen almacenados en la plataforma, aunque no se contabilizan dentro del informe semanal actual.
De esta forma, el resumen ejecutivo refleja únicamente el periodo válido sin perder el histórico que podría resultar necesario en una investigación posterior.
Qué sistemas puede monitorizar SIEM Wazuh
El despliegue de SIEM Wazuh puede ampliarse progresivamente para centralizar información procedente de:
- Microsoft 365;
- Windows;
- macOS;
- Linux;
- servidores físicos y virtuales;
- NAS y sistemas de almacenamiento;
- firewalls;
- switches;
- puntos de acceso WiFi;
- antivirus y protección endpoint;
- servicios VPN;
- aplicaciones empresariales;
- servicios cloud.
El objetivo es disponer de una visión común sobre activos que normalmente se administran desde consolas independientes.
Correlaciones personalizadas para cada infraestructura
No todas las organizaciones tienen los mismos sistemas, riesgos o formas de trabajo.
Una administración de fincas puede necesitar supervisar accesos remotos, correo, aplicaciones de gestión y servidores de archivos. Una asesoría puede priorizar certificados digitales, Microsoft 365 y documentación laboral. Una empresa de ingeniería puede necesitar controlar servidores, grandes transferencias y aplicaciones técnicas.
Por ello, las correlaciones deben adaptarse a cada infraestructura.
Algunos ejemplos son:
- inicio de sesión desde un país no habitual y descarga masiva posterior;
- alerta del firewall seguida de errores de autenticación en Windows;
- detención del antivirus y ejecución de un proceso desconocido;
- creación de un usuario y conexión VPN desde una IP nueva;
- cambio de privilegios acompañado de actividad en Microsoft 365;
- conexión hacia una IP maliciosa y modificación de archivos críticos.
Las reglas personalizadas convierten una plataforma genérica en un sistema adaptado al funcionamiento real de la empresa.
Informe semanal de SIEM Wazuh para empresas
El informe semanal transforma cientos de miles de registros técnicos en un resumen comprensible para responsables de empresa y equipos informáticos.
El documento incluye:
- alertas de alta confianza;
- estado del antivirus;
- eventos de firewall y red;
- correlaciones personalizadas;
- cobertura de las fuentes;
- volumen de telemetría;
- salud de la plataforma;
- estado de los servicios;
- rendimiento de los activos;
- elementos pendientes de revisión.
La finalidad no es generar más información, sino ayudar a decidir qué debe revisarse primero.
Conclusiones de SIEM Wazuh en la semana 30
El informe permite extraer las siguientes conclusiones:
- Se analizaron 214.444 registros durante la semana.
- Las ocho alertas Windows correspondían a actividad legítima de Adobe mediante el navegador.
- No se encontraron correlaciones con actividad del firewall.
- No se registraron eventos perimetrales de alto riesgo.
- Kaspersky generó una alerta por la detención de su aplicación.
- La plataforma permaneció estable, con el clúster en estado GREEN.
- Un equipo requiere revisión por consumo elevado de memoria.
- Las fuentes principales continuaron enviando telemetría correctamente.
El estado de revisión necesaria no representa una intrusión confirmada. Indica que existen elementos operativos y de rendimiento que deben comprobarse para mantener el nivel de protección.
Cómo implanta GHM SIEM Wazuh
En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas con una configuración adaptada a sus sistemas y riesgos.
Nuestro servicio puede incluir:
- instalación y configuración de la plataforma;
- integración con Microsoft 365;
- monitorización de Windows, macOS y Linux;
- integración de servidores, NAS y dispositivos de red;
- recepción de eventos SonicWall y UniFi;
- integración con soluciones antivirus;
- alertas de indicadores de compromiso;
- correlaciones personalizadas;
- informes semanales de seguridad;
- retención de registros durante 400 días;
- mantenimiento y revisión de la plataforma.
Un antivirus puede detectar un archivo. Un firewall puede rechazar una conexión. Microsoft 365 puede registrar un acceso. El valor de SIEM Wazuh aparece cuando todos esos eventos pueden analizarse y relacionarse desde un mismo entorno.
Si tu empresa genera miles de registros, pero nadie los revisa de forma conjunta, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.
Preguntas frecuentes sobre SIEM Wazuh
¿Cuántos registros analizó SIEM Wazuh durante la semana 30?
La plataforma analizó 214.444 registros procedentes de Windows, SonicWall, UniFi y Kaspersky.
¿Las ocho alertas Windows eran ataques?
No. La investigación confirmó que estaban relacionadas con una actividad legítima de Adobe iniciada mediante el navegador.
¿Por qué aparecieron como detecciones de alta confianza?
Porque un navegador inició un intérprete de comandos, un comportamiento que también puede aparecer durante ataques. La validación técnica permitió confirmar el contexto legítimo.
¿Se detectaron ataques en el perímetro?
No se registraron eventos perimetrales clasificados como de alto riesgo durante el periodo del informe.
¿Qué ocurrió con Kaspersky?
Se registró un evento indicando que la aplicación se había detenido. Debe comprobarse su duración, recuperación y estado posterior.
¿Por qué se conservan los registros durante 400 días?
Para poder investigar incidentes antiguos, realizar auditorías, comparar periodos y reconstruir la actividad previa a una alerta.
¿SIEM Wazuh puede monitorizar Microsoft 365?
Sí. Puede integrar eventos de Microsoft 365 y relacionarlos con actividad de equipos, servidores, firewalls y otras fuentes.
¿SIEM Wazuh sustituye al antivirus o al firewall?
No. Centraliza y relaciona la información que generan estas herramientas para mejorar la detección, investigación y respuesta.
¿GHM Soluciones Informáticas implanta SIEM Wazuh?
Sí. GHM instala, integra, personaliza y mantiene SIEM Wazuh para empresas, incluyendo alertas, correlaciones, retención de registros e informes periódicos.

