Qué logs conservar para investigar un incidente de ciberseguridad
Por Carlos Isidoro De Ayala Diaz ·
Qué logs conservar ante un incidente: fuentes, contexto, retención, integridad y acceso seguro para investigar la ciberseguridad de empresas en España.
Empieza por las preguntas de la investigación, no por recopilarlo todo
Conservar todos los eventos disponibles no garantiza una investigación mejor. Antes de activar nuevas fuentes conviene escribir qué preguntas deberá responder la empresa si ocurre un incidente: quién accedió, desde dónde y a qué hora; qué cuenta, equipo o aplicación estuvo implicado; qué cambió; y si la actividad pasó de un sistema a otro. Estas preguntas convierten el registro en una capacidad operativa y permiten justificar su coste y su plazo de conservación.
El mapa inicial suele incluir identidad y autenticación multifactor, equipos de usuario y servidores, firewall, VPN, DNS, correo, administración de servicios cloud, aplicaciones propias, operaciones de negocio y plataformas de copia. No todas las organizaciones necesitan las mismas fuentes. Una tienda puede necesitar correlacionar un inicio de sesión con un cambio de dirección y un pago; una empresa industrial puede priorizar accesos remotos, cambios de configuración y conexiones entre redes. El alcance debe seguir los activos y procesos que realmente sostienen el negocio.
Cada fuente necesita propietario, zona horaria, referencia de sincronización de reloj, límite de retención y una comprobación de que está enviando datos. También se anotan los puntos ciegos: dispositivos que no registran, proveedores que solo conservan unos días o servicios a los que el equipo no tiene acceso. Esa lista evita descubrir durante el incidente que el evento decisivo ya se eliminó o que dos marcas de tiempo no pueden compararse. CISA recomienda elegir qué registrar, habilitar las fuentes relevantes y centralizarlas para facilitar la revisión.
Registra contexto útil sin guardar secretos innecesarios
Un evento útil identifica fecha y zona horaria, usuario o servicio, origen y destino, acción solicitada, resultado, objeto afectado y sistema que lo generó. Los identificadores de correlación permiten seguir una operación a través de varias aplicaciones. Los cambios de privilegios, credenciales, reglas y configuración necesitan especial claridad, porque ayudan a reconstruir cómo se amplió el acceso. El formato debe distinguir un fallo técnico de una denegación por permisos y una operación normal de una acción administrativa.
Los registros de aplicación añaden un contexto que el sistema operativo o el firewall no conocen. Pueden indicar que una persona cambió la cuenta bancaria de un proveedor, descargó un conjunto inusual de documentos o intentó acceder a un expediente ajeno. OWASP señala que el registro de la propia aplicación aporta información que la infraestructura por sí sola no puede ofrecer y recomienda una clasificación consistente de eventos. Esa clasificación debe documentarse y probarse con las personas que entienden el proceso de negocio.
Registrar más también puede crear riesgo. Las contraseñas, tokens de sesión, claves privadas, secretos de API y contenido sensible completo no deben quedar expuestos en archivos de diagnóstico. Los datos personales se limitan a lo necesario para el fin definido y se protegen con permisos y plazos coherentes. Las pruebas deben comprobar tanto que el evento aparece como que no revela secretos. También conviene revisar mensajes de error, exportaciones y paneles, porque una fuente segura puede terminar copiada a un destino con acceso excesivo.
Protege la retención, la integridad y la procedencia
No existe un plazo universal que sirva para todas las empresas y todos los registros. La retención se decide según la ventana de investigación necesaria, las obligaciones aplicables, el volumen, el coste y la utilidad operativa. Mantener millones de eventos sin capacidad para consultarlos no resuelve el problema; conservar demasiado poco puede impedir reconstruir una intrusión descubierta tarde. La propuesta debe separar la retención en origen, la copia central y cualquier archivo de evidencias.
La centralización reduce la posibilidad de que un atacante borre en el equipo afectado el único rastro de su actividad. El envío necesita transporte autenticado y protegido, acceso restringido y avisos cuando una fuente deja de comunicar o alguien altera la configuración. Las cuentas que consultan registros no deberían poder modificar los sistemas de origen sin necesidad. Copias, paneles y exportaciones requieren el mismo control, porque la información reunida puede revelar usuarios, infraestructura y procesos internos.
NIST recomienda preservar la integridad y la procedencia de los registros y de los datos del incidente. Cuando un evento puede convertirse en evidencia, se documenta quién lo obtuvo, de qué sistema, cuándo y mediante qué procedimiento. Una exportación o captura debe vincularse con su fuente y protegerse frente a cambios; según el caso puede calcularse una huella y conservarse el original. Una cadena de custodia formal se aplica cuando la finalidad legal o contractual lo exige, no como una etiqueta automática para cualquier alerta cotidiana.
Convierte los registros en detección y evidencia operativa
Una vez disponibles las fuentes, se definen casos de detección comprensibles: accesos anómalos, altas de privilegios, ejecución desde ubicaciones incompatibles, cambios críticos o desactivación de controles. Cada alerta necesita datos de contexto, prioridad, responsable y acción esperada. Una línea base ayuda a distinguir actividad habitual de una desviación, pero las reglas se revisan porque los procesos cambian. Afinar falsos positivos no significa silenciar una señal sin entender por qué se produce.
Durante un incidente conviene preservar los registros relevantes antes de ejecutar acciones que puedan sobrescribirlos o desconectar la única fuente disponible. El equipo anota sus propias consultas, decisiones y cambios para que la cronología explique tanto la actividad observada como la respuesta. La monitorización aporta visibilidad; no implica automáticamente contención, investigación forense o atención humana durante las veinticuatro horas. Cobertura, escalado y responsabilidades deben figurar expresamente en el servicio contratado.
Élite Solutions Tech puede definir desde Murcia, para empresas de la Región y proyectos nacionales, un alcance de monitorización basado en fuentes, casos de uso, retención, cobertura y entregables verificables. La experiencia técnica acreditada mediante certificaciones OSCP y OSEP ayuda a formular hipótesis sobre rutas de ataque y señales asociadas, pero no sustituye la autorización ni amplía por sí sola el alcance de respuesta a incidentes. La reunión inicial sirve para identificar sistemas críticos y registros disponibles; la propuesta concreta después qué se integra, quién lo revisa y cómo se comunica una alerta.