El análisis de registros examina los registros del sistema para detectar anomalías y eventos de seguridad. Cada inicio de sesión, cada proceso que se inicia y cada conexión de red generan entradas de registro. Ocultas entre todo ese ruido se encuentran las pistas de un ataque: un inicio de sesión desde una ubicación inusual, una cuenta de servicio que ejecuta un script de PowerShell a las 3 de la mañana, un aumento repentino en el tráfico saliente. El análisis de registros encuentra esos patrones.
El desafío radica en el volumen. Una organización mediana genera millones de entradas de registro al día. La revisión manual es imposible. Las plataformas de gestión de información y eventos de seguridad (SIEM) recopilan, normalizan y correlacionan registros de múltiples fuentes. Aplican reglas y aprendizaje automático para identificar los eventos relevantes. Sin embargo, incluso los SIEM generan falsos positivos. El analista aún debe realizar un análisis preliminar. Un buen análisis de registros comienza con un buen registro. Si el sistema no registra el evento, ninguna herramienta puede analizarlo. Muchas brechas pasan desapercibidas porque el registro estaba deshabilitado o incompleto. Las políticas de auditoría deben configurarse cuidadosamente. Los eventos de autenticación, la creación de procesos y las conexiones de red son lo mínimo indispensable. La retención también es importante. Los atacantes pueden permanecer durante meses. Los registros que se eliminan después de 30 días dejan lagunas. La investigación necesita un historial completo.
Fuentes de registro para priorizar
- Autenticación: inicios de sesión, fallos, cambios de privilegios
- Punto final: creación de procesos, cambios de archivos, instalaciones de servicios.
- Red: registros de firewall, DNS, proxy y VPN.
- Nube: llamadas a la API, acceso al almacenamiento, eventos de identidad.
- Aplicación: errores, acciones administrativas, exportaciones de datos
Los registros son evidencia. Si no se recopilan, el incidente no se puede reconstruir.
Comments
No comments yet. Be the first to share a thought.
Leave a comment