SIEM Wazuh para empresas: 228.343 registros analizados en la semana 32 de 2026

Durante la semana 32 de 2026, nuestro SIEM Wazuh para empresas procesó 228.343 registros de seguridad y actividad procedentes de sistemas Windows, Microsoft 365, firewalls SonicWall, infraestructura UniFi y protección Kaspersky.

Entre las alertas de esta semana aparecieron varios inicios de sesión correctos desde Portugal. La regla estaba diseñada precisamente para avisar cuando una cuenta accede desde fuera de España.

¿Era un ciberataque? No.

Tras revisar el contexto, se confirmó que esos accesos correspondían a un desplazamiento legítimo. La detección fue correcta, pero la actividad también lo era.

Este ejemplo resume una de las principales ventajas de un SIEM Wazuh para empresas: no limitarse a acumular alertas, sino proporcionar la información necesaria para determinar qué está ocurriendo realmente.

Una conexión desde otro país puede representar el robo de una cuenta o simplemente un empleado trabajando durante un viaje. La diferencia está en poder detectarla, contextualizarla y conservar las evidencias necesarias para investigarla.

Resumen de seguridad de la semana 32 de 2026

El periodo analizado comprende desde el 31 de julio hasta el 7 de agosto de 2026.

Durante estos siete días, la plataforma registró actividad procedente de diferentes capas de la infraestructura:

FuenteRegistros analizados
Windows28.399
SonicWall159.045
UniFi15.713
Kaspersky13.165
Microsoft 36512.021
Total228.343

Estos 228.343 registros no representan 228.343 ataques.

Incluyen conexiones, autenticaciones, actividad del sistema, eventos administrativos, comunicaciones de red, cambios, alertas del antivirus y numerosos procesos legítimos.

El objetivo del SIEM es encontrar dentro de ese volumen las señales que realmente necesitan atención.

Wazuh detecta accesos a Microsoft 365 desde fuera de España

Uno de los ejemplos más interesantes de esta semana fue la activación de una regla personalizada para inicios de sesión correctos desde fuera de España.

El SIEM identificó accesos desde Portugal y los elevó para su revisión.

Este comportamiento es exactamente el esperado.

Cuando una organización trabaja habitualmente desde España, un inicio de sesión válido desde otro país merece una comprobación porque podría significar:

  • robo de una contraseña;
  • compromiso de una sesión;
  • phishing contra Microsoft 365;
  • utilización de una VPN;
  • acceso mediante una infraestructura desconocida;
  • o simplemente un viaje profesional o personal legítimo.

En esta ocasión, la revisión confirmó el último escenario: el usuario se encontraba realmente en Portugal.

Por tanto, no se trató de un incidente de seguridad.

Una alerta correcta no siempre significa que exista un ataque

Este punto es fundamental para entender cómo funciona la monitorización profesional.

El SIEM no debe intentar adivinar inicialmente si la persona está de vacaciones, trabajando desde otra oficina o si un atacante ha robado su contraseña.

Su función inicial es detectar la desviación:

“Esta cuenta suele utilizarse desde España y acaba de iniciar sesión correctamente desde otro país”.

A partir de ahí se analiza el contexto.

Entre otros elementos pueden revisarse:

  • país y ubicación aproximada;
  • dirección IP;
  • aplicación utilizada;
  • dispositivo de origen;
  • fecha y hora;
  • tipo de autenticación;
  • actividad anterior y posterior;
  • otros inicios de sesión de la misma cuenta;
  • alertas relacionadas en endpoints o firewalls.

Microsoft Entra ID proporciona precisamente registros de inicio de sesión que pueden utilizarse para investigar este tipo de situaciones.

Puede consultarse la documentación oficial de Microsoft sobre registros de inicio de sesión de Microsoft Entra ID.

Por qué personalizamos las alertas de Wazuh

Dos empresas aparentemente similares pueden necesitar reglas completamente diferentes.

Una organización que solamente trabaja en España puede considerar relevante cualquier acceso desde otro país.

Una empresa internacional quizá necesite reglas por continentes, países de riesgo, horarios, usuarios o aplicaciones.

Por eso configuramos el SIEM Wazuh para empresas según cada infraestructura y su forma real de trabajar.

Las reglas personalizadas pueden detectar, por ejemplo:

  • inicios de sesión desde otros países;
  • actividad fuera del horario habitual;
  • varios fallos de autenticación consecutivos;
  • cuentas administrativas utilizadas de forma inesperada;
  • procesos potencialmente peligrosos;
  • conexiones con indicadores de compromiso;
  • modificaciones de archivos críticos;
  • cambios de permisos;
  • servicios de seguridad detenidos;
  • actividad anómala en servidores.

62 eventos de Microsoft 365 requirieron atención

Durante la semana se clasificaron 62 eventos de Microsoft 365 como eventos de riesgo o críticos según las reglas configuradas.

Esta cifra tampoco significa que se produjeran 62 incidentes.

Una parte importante del trabajo consiste precisamente en comprobar cada señal dentro de su contexto.

Entre los patrones observados aparecieron:

  • inicios de sesión correctos desde fuera de España;
  • actividad interactiva fuera del horario habitual;
  • eventos de Microsoft Entra ID que necesitaban validación;
  • actividad relacionada con equipos y servicios supervisados.

Las alertas desde Portugal constituyen un buen ejemplo de cómo una detección inicialmente clasificada con elevada prioridad puede terminar siendo una actividad completamente legítima.

12.021 eventos de Microsoft 365 monitorizados

Durante la semana 32, Microsoft 365 generó 12.021 eventos únicos incorporados al análisis.

ServicioEventos
Exchange Online6.816
SharePoint Online4.429
OneDrive for Business701
Microsoft Entra ID69
Microsoft Teams4
Otros servicios2

La integración de Microsoft 365 permite disponer de visibilidad sobre servicios que actualmente almacenan gran parte de la información crítica de una empresa.

El correo, los documentos y las identidades ya no están únicamente dentro de la oficina.

Exchange Online, SharePoint, OneDrive y Entra ID forman parte del perímetro de seguridad de cualquier organización que utilice Microsoft 365.

Wazuh dispone de integración específica para recopilar y analizar actividad de Office 365. Puede consultarse la documentación oficial de Wazuh para monitorización de Microsoft 365.

Qué puede detectar Wazuh en Microsoft 365

Dependiendo de las fuentes y reglas configuradas, pueden supervisarse comportamientos como:

  • inicios de sesión desde ubicaciones inesperadas;
  • fallos repetidos de autenticación;
  • actividad fuera de horario;
  • cambios administrativos;
  • modificaciones de permisos;
  • actividad sobre buzones;
  • acciones en SharePoint y OneDrive;
  • cambios en Microsoft Entra ID;
  • comportamientos que requieren investigación.

El valor aparece cuando esta información se relaciona con el resto de la infraestructura.

Dos detecciones Windows de alta confianza

Durante la semana se generaron dos detecciones Windows de alta confianza relacionadas con una aplicación de Microsoft Office iniciando un intérprete de comandos o un binario que también puede ser utilizado en técnicas de ataque.

Este comportamiento merece revisión porque puede aparecer en escenarios relacionados con:

  • documentos maliciosos;
  • macros;
  • complementos comprometidos;
  • ejecución de scripts;
  • herramientas administrativas legítimas;
  • automatizaciones autorizadas.

Una detección de este tipo no debe publicarse automáticamente como una infección.

Es necesario comprobar:

  • qué documento estaba abierto;
  • qué proceso fue iniciado;
  • la línea de comandos;
  • el contexto del usuario;
  • los archivos creados;
  • las conexiones posteriores;
  • las alertas del antivirus y del firewall.

Este análisis permite distinguir una actividad administrativa legítima de una posible cadena de ataque.

Kaspersky: supervisar también el estado del antivirus

El informe registró un evento operativo relacionado con una aplicación de Kaspersky detenida.

Este tipo de señal resulta relevante porque monitorizar un antivirus no consiste únicamente en esperar a que detecte malware.

También debe comprobarse que:

  • la protección continúa activa;
  • los servicios funcionan correctamente;
  • las bases están actualizadas;
  • el agente mantiene comunicación;
  • no existen errores persistentes;
  • nadie ha desactivado componentes de seguridad.

Un antivirus instalado pero detenido deja de proporcionar la protección esperada.

La integración con el SIEM permite que este tipo de incidencia no permanezca oculta dentro de otra consola.

159.045 registros procedentes de SonicWall

El firewall SonicWall fue la fuente con mayor volumen de telemetría durante la semana, con 159.045 registros.

Estos eventos aportan visibilidad sobre la frontera entre la red empresarial e Internet.

Dependiendo de la configuración, pueden ayudar a investigar:

  • conexiones entrantes;
  • conexiones salientes;
  • intentos contra servicios publicados;
  • VPN;
  • direcciones con mala reputación;
  • escaneos de puertos;
  • tráfico bloqueado;
  • comunicaciones posteriores a una alerta de endpoint.

No se confirmaron correlaciones Windows-SonicWall

Durante este periodo, el correlador no confirmó ninguna relación de riesgo entre las detecciones Windows y los eventos de SonicWall.

Esta información también es útil.

Supongamos que un equipo genera una alerta porque Office inicia PowerShell.

El nivel de sospecha aumentaría si, inmediatamente después:

  1. PowerShell ejecutara una descarga;
  2. apareciera un archivo desconocido;
  3. el firewall registrara una conexión hacia una IP maliciosa;
  4. Kaspersky detectara posteriormente una amenaza.

La correlación permite buscar esa secuencia entre herramientas diferentes.

Durante la semana analizada no se confirmó una cadena de este tipo.

15.713 registros de infraestructura UniFi

Los switches, puntos de acceso y otros componentes de red también forman parte de la monitorización.

UniFi aportó 15.713 registros durante el periodo.

Supervisar esta capa permite detectar problemas relacionados con:

  • conectividad;
  • pérdidas de paquetes;
  • dispositivos conectados;
  • cambios operativos;
  • reinicios;
  • estado de switches y puntos de acceso;
  • anomalías que puedan afectar a la disponibilidad.

La ciberseguridad no consiste únicamente en detectar malware.

La disponibilidad de la infraestructura también es esencial para que la empresa pueda continuar trabajando.

13.165 registros de Kaspersky

La protección Kaspersky aportó 13.165 registros a la plataforma durante la semana.

Integrar antivirus o EDR con Wazuh permite relacionar la protección del dispositivo con eventos procedentes de:

  • Windows;
  • Microsoft 365;
  • firewall;
  • servidores;
  • red;
  • otros sistemas monitorizados.

Esto proporciona una perspectiva mucho más completa que revisar cada consola de forma independiente.

SIEM Wazuh para monitorizar servidores

Una de las principales aplicaciones de nuestro SIEM Wazuh para empresas es la supervisión de servidores y activos críticos.

Un servidor puede contener:

  • documentación empresarial;
  • bases de datos;
  • aplicaciones de gestión;
  • carpetas compartidas;
  • credenciales;
  • copias de información;
  • servicios esenciales para los usuarios.

Wazuh permite centralizar eventos relacionados con:

  • inicios de sesión;
  • usuarios y grupos;
  • cambios en archivos;
  • servicios;
  • procesos;
  • software instalado;
  • alertas de seguridad;
  • vulnerabilidades;
  • actividad administrativa.

Windows, macOS y Linux dentro de la misma plataforma

La infraestructura de una empresa no siempre utiliza un único sistema operativo.

Un despacho puede trabajar con Windows mientras determinadas áreas utilizan Mac, y sus servidores pueden ejecutar Windows Server o Linux.

El objetivo del SIEM es proporcionar una visión centralizada independientemente de esta diversidad.

Nuestro servicio puede incorporar:

  • Windows;
  • Windows Server;
  • macOS;
  • Linux;
  • NAS;
  • Microsoft 365;
  • firewalls;
  • switches;
  • puntos de acceso;
  • antivirus y EDR.

Alertas personalizadas de indicadores de compromiso

Las reglas estándar constituyen una base, pero una monitorización efectiva necesita adaptarse a cada empresa.

Podemos incorporar indicadores relacionados con:

  • direcciones IP;
  • dominios;
  • hashes de archivos;
  • procesos;
  • líneas de comandos;
  • cuentas;
  • ubicaciones;
  • horarios;
  • comportamientos específicos.

La alerta de accesos desde fuera de España utilizada esta semana es un ejemplo sencillo de una regla adaptada a la realidad de una infraestructura.

Correlación de eventos adaptada a cada empresa

La verdadera potencia de un SIEM aparece cuando relacionamos diferentes señales.

Por ejemplo:

  1. una cuenta inicia sesión desde otro país;
  2. posteriormente accede a Microsoft 365;
  3. realiza una descarga anómala desde OneDrive;
  4. se crea una regla de correo;
  5. un endpoint inicia un proceso sospechoso.

Cada acción por separado puede admitir una explicación.

Juntas pueden indicar el compromiso de una identidad.

Las correlaciones deben adaptarse a las aplicaciones, usuarios, horarios y sistemas de cada organización para evitar generar cientos de alertas sin utilidad.

400 días de logs para investigar incidentes

En nuestro servicio mantenemos los registros durante 400 días.

Esta retención es especialmente útil cuando un incidente se descubre después de semanas o meses.

Supongamos que una empresa descubre hoy que una cuenta fue comprometida hace tres meses.

Con histórico suficiente podemos investigar:

  • cuándo apareció el primer acceso;
  • desde qué ubicación;
  • qué usuario intervino;
  • qué sistemas consultó;
  • qué eventos ocurrieron posteriormente;
  • si existieron señales similares en otros activos.

Wazuh permite archivar los eventos recibidos para conservar información destinada a investigaciones y necesidades de cumplimiento.

La documentación oficial explica el funcionamiento del almacenamiento y archivado de eventos de Wazuh.

Por qué los logs son importantes para auditorías

Una auditoría necesita evidencias.

No basta con afirmar que un sistema está protegido o que determinadas acciones se controlan.

Los registros pueden ayudar a demostrar:

  • qué cuentas accedieron;
  • cuándo se realizaron cambios;
  • qué alertas se generaron;
  • qué sistemas estaban enviando información;
  • cómo se investigó un incidente;
  • qué ocurrió antes y después de una detección.

El almacenamiento histórico facilita auditorías de ciberseguridad, investigaciones forenses y revisiones internas.

Salud de la plataforma durante la semana 32

La plataforma SIEM mantuvo un estado general saludable durante el periodo analizado.

  • Estado del clúster: GREEN.
  • Shards: 425.
  • Uso de memoria: 22,6 %.
  • Uso de disco: 15 %.
  • Wazuh Manager: activo.
  • Wazuh Indexer: activo.
  • Wazuh Dashboard: activo.
  • Filebeat: activo.
  • Servicio de correo: activo.

El estado GREEN indica que la plataforma de indexación se encontraba operativa y con sus shards asignados.

Wazuh utiliza su indexador para almacenar y consultar los datos de seguridad recibidos por la plataforma. Puede ampliarse información en la documentación oficial de Wazuh Indexer.

También monitorizamos la propia monitorización

Un SIEM deja de ser útil si las fuentes dejan de enviar información y nadie se da cuenta.

Por eso comprobamos también:

  • última telemetría recibida;
  • estado de las integraciones;
  • funcionamiento de los correladores;
  • servicios de la plataforma;
  • capacidad del almacenamiento;
  • estado de las diferentes fuentes.

Detectar que un activo ha dejado de reportar puede ser tan importante como recibir una alerta.

Podría significar simplemente que el equipo está apagado, pero también un error del agente, una interrupción de red o una manipulación de la protección.

Guardar logs no es lo mismo que monitorizar seguridad

Una empresa puede almacenar millones de registros y seguir sin saber que está siendo atacada.

La diferencia aparece cuando existen:

  • reglas correctamente configuradas;
  • alertas adaptadas a la organización;
  • indicadores de compromiso;
  • correlaciones entre diferentes tecnologías;
  • revisión humana del contexto;
  • procedimientos para responder a los hallazgos.

Los accesos legítimos desde Portugal de esta semana constituyen un ejemplo muy claro.

Sin regla, probablemente pasarían inadvertidos.

Con una regla sin revisión humana, podrían interpretarse erróneamente como un ataque.

Con detección y contexto, obtenemos la conclusión correcta: la alerta funcionó y la actividad era legítima.

Qué empresas pueden beneficiarse de SIEM Wazuh

El SIEM Wazuh para empresas resulta especialmente útil en organizaciones que dependen de servidores, Microsoft 365 o información confidencial.

Por ejemplo:

  • asesorías contables y laborales;
  • administraciones de fincas;
  • despachos de abogados;
  • empresas de arquitectura;
  • estudios de interiorismo;
  • constructoras;
  • ingenierías;
  • centros educativos;
  • despachos profesionales;
  • empresas con servidores locales o cloud.

Estas organizaciones gestionan nóminas, contratos, documentos, certificados, expedientes, proyectos y datos de clientes cuyo acceso debe estar supervisado.

Qué aporta nuestro servicio SIEM Wazuh para empresas

En GHM Soluciones Informáticas adaptamos la monitorización a la infraestructura de cada organización.

El servicio puede incluir:

  • implantación y configuración de Wazuh;
  • monitorización de Windows, macOS y Linux;
  • supervisión de servidores y NAS;
  • integración de Microsoft 365 y Entra ID;
  • integración de SonicWall;
  • monitorización de switches y puntos de acceso;
  • integración con antivirus y EDR;
  • indicadores de compromiso personalizados;
  • reglas por ubicación, horario o comportamiento;
  • correlaciones adaptadas a la infraestructura;
  • retención de logs durante 400 días;
  • informes periódicos de seguridad;
  • revisión de eventos relevantes;
  • apoyo para investigaciones y auditorías.

Puede consultar nuestro servicio de SIEM Wazuh para empresas.

Conclusión: detectar una anomalía es solo el principio

Durante la semana 32 de 2026, nuestro SIEM Wazuh para empresas analizó 228.343 registros de sistemas, Microsoft 365, firewall, red y protección endpoint.

Entre los eventos más representativos estuvieron los inicios de sesión desde Portugal detectados por una regla personalizada de conexiones fuera de España.

La alerta funcionó correctamente.

La revisión posterior confirmó que la actividad era legítima.

Precisamente ahí está el valor de una monitorización correctamente gestionada: detectar aquello que se sale del comportamiento habitual y disponer de suficiente contexto para decidir si estamos ante una amenaza o una actividad autorizada.

Durante el periodo también se revisaron detecciones Windows, actividad de Microsoft 365, un evento operativo de la protección Kaspersky y miles de registros procedentes de SonicWall y UniFi.

La plataforma permaneció operativa y no se confirmaron correlaciones de riesgo Windows-SonicWall durante la semana.

En GHM Soluciones Informáticas utilizamos Wazuh para transformar los registros de diferentes tecnologías en una visión centralizada de la seguridad y el estado de la infraestructura.

¿Sabes desde qué países están accediendo ahora mismo a Microsoft 365, servidores y aplicaciones de tu empresa?

Solicita una revisión desde nuestra página de contacto y comprueba qué visibilidad tienes actualmente sobre los accesos, dispositivos y eventos de seguridad de tu organización.

Preguntas frecuentes sobre SIEM Wazuh para empresas

¿Qué es SIEM Wazuh para empresas?

Es una plataforma que centraliza y analiza registros procedentes de sistemas, servidores, aplicaciones cloud, firewalls, redes y soluciones de seguridad para detectar comportamientos relevantes.

¿Cuántos registros se analizaron durante la semana 32?

Durante el periodo del 31 de julio al 7 de agosto de 2026 se procesaron 228.343 registros entre las fuentes incluidas en el informe.

¿Wazuh puede detectar accesos desde otros países?

Sí. Mediante los eventos de identidad y reglas personalizadas pueden generarse alertas cuando una cuenta inicia sesión desde ubicaciones que requieren revisión.

¿Un acceso desde otro país significa que han robado la cuenta?

No. Puede ser una actividad legítima, como ocurrió esta semana con accesos realizados desde Portugal. La alerta sirve para iniciar la comprobación.

¿Por qué se alerta si el acceso es legítimo?

Porque el sistema detecta una desviación respecto a la política definida. Es preferible validar un viaje legítimo que ignorar un acceso realmente fraudulento.

¿Wazuh puede monitorizar Microsoft 365?

Sí. Puede integrar actividad de Exchange Online, SharePoint, OneDrive, Microsoft Teams y Microsoft Entra ID, entre otras fuentes.

¿Puede Wazuh supervisar servidores?

Sí. Es especialmente útil para centralizar inicios de sesión, procesos, servicios, cambios, vulnerabilidades y otros eventos de servidores Windows y Linux.

¿Puede integrarse con firewalls y antivirus?

Sí. En nuestra infraestructura correlacionamos fuentes como SonicWall y Kaspersky con eventos procedentes de endpoints y servicios cloud.

¿Cuánto tiempo conserva GHM los logs?

Nuestro servicio mantiene una retención de 400 días para facilitar investigaciones, análisis históricos y auditorías.

¿Una alerta de alta prioridad confirma un ataque?

No. Indica que un comportamiento cumple determinados criterios de riesgo. Debe analizarse el contexto antes de concluir que existe un incidente.

¿Qué diferencia hay entre almacenar logs y disponer de un SIEM?

Un SIEM analiza, clasifica y correlaciona los eventos para identificar comportamientos relevantes. Guardar los registros sin reglas ni revisión proporciona mucha menos capacidad de detección.

¿GHM Soluciones Informáticas personaliza las reglas?

Sí. Adaptamos alertas, indicadores de compromiso y correlaciones a los sistemas, usuarios, ubicaciones y riesgos de cada infraestructura.

antes, valida su contexto y coordina las actuaciones necesarias cuando se identifica un posible incidente.