Saltar al contenido principal

Cómo elegir un SIEM empresarial

Elegir un SIEM empresarial no consiste en encontrar la plataforma con la lista de funciones más extensa. Se trata de elegir un sistema que su equipo de seguridad pueda utilizar realmente para recopilar telemetría relevante, investigar incidentes de forma eficaz, detectar patrones significativos y respaldar las operaciones a largo plazo.

¿Qué problema está tratando de resolver?

Los proyectos de implementación de SIEM pueden comenzar por distintos motivos. Una organización puede necesitar visibilidad centralizada; otra puede necesitar investigaciones más sólidas. Una puede tener como objetivo mejorar la cobertura de detección en un entorno fragmentado; otra puede estar motivada por requisitos de generación de informes, retención de datos o auditoría.

Si el punto de partida es vago, la evaluación por lo general será vaga también. Un SIEM debe elegirse en función de una necesidad operativa claramente definida, no en función de una idea genérica de cómo se supone que debe ser una herramienta del SOC.

¿Puede ingerir los datos correctos?

Un SIEM es tan útil como la telemetría que puede recopilar y hacer utilizable. Esto significa analizar los sistemas más importantes para su entorno: endpoints, fuentes de identidad, servicios en la nube, correo electrónico, aplicaciones, infraestructura de red y otros puntos de control críticos.

La amplitud es importante, pero la relevancia lo es aún más. El objetivo no es ingerir todos los datos de forma indiscriminada, sino garantizar que la plataforma pueda gestionar las fuentes que el equipo de seguridad realmente necesita para la detección y la investigación.

¿Puede normalizar y correlacionar los datos de forma eficaz?

La recopilación centralizada, por sí sola, no es suficiente. El SIEM debe hacer que los datos sean lo suficientemente consistentes como para poder buscarlos, compararlos y correlacionarlos entre distintas herramientas y tecnologías.

Aquí es donde algunas plataformas parecen muy sólidas en las demostraciones, pero resultan más difíciles de utilizar en la práctica. Si la normalización es deficiente, las asignaciones de campos son inconsistentes o la lógica entre distintas fuentes es difícil de mantener, el SIEM puede terminar convirtiéndose en una gran capa de almacenamiento con un valor analítico limitado.

¿Es compatible con investigaciones reales?

Un SIEM empresarial sólido debe ayudar a los analistas a investigar de manera eficaz, no limitarse a mostrar alertas en un panel.

Eso significa que los equipos deben poder consultar datos históricos y actuales, relacionar usuarios y sistemas, seguir líneas de tiempo, revisar eventos relacionados y comprender el alcance de un incidente sin depender de soluciones manuales.

¿Permite a su equipo crear y ajustar detecciones?

El valor de un SIEM empresarial depende en gran medida de la calidad de las detecciones que se ejecutan en él. Una plataforma útil debe permitir desarrollar reglas eficaces, aplicar una lógica de correlación flexible y realizar ajustes continuos en función del perfil de riesgo de la organización y de los patrones de ataque reales.

El contenido listo para usar puede ayudar a los equipos a ponerse en marcha, pero rara vez es suficiente por sí solo. La mejor prueba es comprobar si la plataforma ayuda a tu equipo a adaptar las detecciones a su propio entorno y mantenerlas a lo largo del tiempo.

¿Cuánto costará mantenerlo en funcionamiento?

El coste real de un SIEM va más allá de las licencias. Incluye la ingesta, el almacenamiento y la retención de datos, el mantenimiento del contenido y de los analizadores, el ajuste del rendimiento y el personal necesario para gestionarlo.

Por eso, el coste debe evaluarse desde la perspectiva del modelo operativo, no solo desde la de la adquisición. Una plataforma puede parecer atractiva durante la fase de compra y, aun así, resultar cara si requiere una dedicación excesiva de especialistas o no escala bien a medida que crece el volumen de datos.

¿En qué medida se adapta a un entorno mixto?

La mayoría de las empresas no operan en un ecosistema de un único proveedor. Cuentan con herramientas heredadas, servicios en la nube, variantes regionales, sistemas antiguos y controles que se solapan. Un SIEM debe funcionar en esta realidad.

La interoperabilidad es importante. La plataforma debe poder reunir datos de diversas fuentes y ayudar al equipo a realizar investigaciones en un entorno heterogéneo, no solo mediante un conjunto limitado de integraciones nativas.

¿Qué debería incluir la lista de candidatos?

Una buena lista de candidatos normalmente debe responder con claridad a estas preguntas:

  • ¿Puede la plataforma ingerir datos de las fuentes más importantes para nuestro entorno?
  • ¿Puede normalizar y correlacionar los datos con la eficacia necesaria para llevar a cabo investigaciones reales?
  • ¿Puede nuestro equipo crear, ajustar y mantener detecciones útiles a lo largo del tiempo?
  • ¿Puede admitir los flujos de trabajo que nuestro SOC ya utiliza o desea mejorar?
  • ¿Podemos asumir el coste del modelo operativo, y no solo el de la compra inicial?
  • ¿Funcionará con la combinación de herramientas y entornos que ya tenemos?

Estas preguntas son más útiles que las comparaciones basadas en el número de funcionalidades, ya que vinculan la evaluación del producto con resultados operativos reales.

¿Dónde se equivocan las organizaciones?

Hay tres errores que se repiten con frecuencia:

  1. Comprar basándose en paneles, promesas o listas de funcionalidades, en lugar de en las investigaciones y los flujos de trabajo
  2. Subestimar el esfuerzo operativo necesario para gestionar la telemetría, el ajuste y el rendimiento de las búsquedas
  3. Ignorar la sostenibilidad a largo plazo y elegir una plataforma que el equipo no pueda gestionar bien de forma realista.

Conclusión clave

Elija un SIEM empresarial en función de su adecuación operativa. La mejor opción es aquella que puede incorporar los datos adecuados, normalizarlos correctamente, permitir investigaciones reales y detecciones relevantes, y que su equipo pueda seguir utilizando de forma sostenible a largo plazo.



¿Está listo para evaluar un SIEM en función de las necesidades del SOC de su empresa?
Descubra cómo la solución SIEM de Kaspersky puede ayudar a su equipo a centralizar los datos de seguridad, correlacionar la actividad en distintos entornos e investigar las amenazas con mayor eficacia.

Explorar

Fuentes de respaldo y lecturas adicionales:

Cómo elegir un SIEM empresarial

Elegir un SIEM empresarial no consiste en encontrar la plataforma con la lista de funciones más extensa. Se trata de elegir un sistema que su equipo de seguridad pueda utilizar realmente para recopilar telemetría relevante, investigar incidentes de forma eficaz, detectar patrones significativos y respaldar las operaciones a largo plazo.
Kaspersky logo

Artículos relacionados