Ajuste de SIEM: Cómo reducir la fatiga de alertas sin comprometer la cobertura

El ajuste de SIEM es un proceso en el que se define un caso de uso, se valida la fuente de datos, se verifica el análisis sintáctico y la normalización, se ejecutan pruebas de calidad y se asegura que la salida permita la investigación y no solo la presentación de alertas.
Un sistema SIEM no es solo un repositorio de logs. Su valor se crea cuando los datos fiables se recopilan, analizan, normalizan, enriquecen, buscan e identifican de una manera que se puede investigar y medir. Este artículo se centra en el ajuste de SIEM y está dirigido a analistas y personal de detección. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en entrevistas profesionales y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. El origen del log y el conector, la hora del evento y la hora de ingesta, los campos brutos y normalizados pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico del artículo es: el ajuste de una regla que alerta sobre una herramienta de administración legítima. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




