Wazuh como SIEM de un equipo pequeño: en qué acierta y dónde duele
Un SIEM de código abierto es una opción real cuando la alternativa es pagar por gigabyte, pero solo si aceptas el coste operativo. Qué te da Wazuh de serie, qué tienes que construir tú y cuándo parar y comprar.
Casi todos los marcos de cumplimiento esperan que recojas logs, los conserves y detectes cosas en ellos. La respuesta comercial cuesta por gigabyte ingerido, lo que en un entorno cloud mediano se convierte en la mayor partida del presupuesto de seguridad sorprendentemente rápido.
Wazuh es la respuesta de código abierto que casi todos los equipos pequeños acaban probando. Es un fork de OSSEC con un backend de la familia Elasticsearch, un agente para puestos y servidores, y un motor de reglas con varios miles de reglas incluidas. Es genuinamente capaz. También es un sistema distribuido que a partir de ahora operas tú.
Lo que tienes sin construir nada
El agente hace más que enviar logs, y esta es la parte que hace que Wazuh merezca la pena frente a una pila de logs pelada:
- Monitorización de integridad de ficheros en las rutas que indiques, con un informe de qué cambió, cuándo y por qué proceso. Es un control que PCI DSS y el ENS nombran explícitamente y que construir de otra forma es tedioso.
- Evaluación de configuración contra benchmarks CIS, por host, reejecutada de forma periódica, con aprobado/suspenso por comprobación. Útil por sí sola, y produce evidencia con la forma que esperan los auditores.
- Detección de vulnerabilidades correlacionando el inventario de paquetes instalados del host con fuentes de CVE: sin tráfico de escaneo, sin credenciales, solo la propia visión del agente.
- Recolección y decodificación de logs de los sospechosos habituales: sshd, sudo, auditd, registros de eventos de Windows, servidores web, y un formato de decodificador para cualquier otra cosa.
- Respuesta activa, que puede ejecutar un script en el agente cuando salta una regla. Úsala con moderación; un bloqueo automático de cortafuegos disparado por una línea de log falsificable es una denegación de servicio en sí misma.
De serie, sobre una flota de servidores Linux, esto te da detección de fuerza bruta, detección de escalada de privilegios, alertas de cambio de ficheros y una puntuación CIS en una tarde.
Las integraciones cloud son la razón de que encaje en un entorno cloud
Wazuh ingiere CloudTrail, GuardDuty, logs de flujo de VPC, registros de auditoría de Google Cloud y registros de inicio de sesión de Entra ID a través de sus propios módulos. Eso significa que el plano de control cloud y los hosts aterrizan en un mismo sitio con un mismo lenguaje de reglas, que es lo principal que quieres de un SIEM y lo principal que una colección de consolas por proveedor no te da.
Las reglas cloud por defecto son flojas, eso sí. Las reglas que cazan ataques cloud reales —un rol asumido desde un país inusual, una clave de acceso nueva creada para una identidad que nunca tuvo una, un GetSecretValue de un principal que nunca lo ha llamado, CloudTrail desactivándose— las escribes tú. Presupuéstalo; ahí está el valor real de la detección.
Dónde duele
El indexador es el coste operativo. El almacenamiento de Wazuh es un clúster de Elasticsearch/OpenSearch, y ahora operas un clúster de Elasticsearch. Dimensionado de shards, políticas de ciclo de vida de índices, presión de disco, ajuste de heap, actualizaciones que exigen reinicios ordenados. Si nadie del equipo ha operado uno antes, esta es la parte que falla a las dos de la mañana, y el modo de fallo es que dejas de recoger logs y nadie se entera en tres semanas.
Monta un monitor que alerte cuando los agentes dejen de reportar. Es la pieza de configuración más importante y no viene de serie.
El ajuste de reglas es continuo. El conjunto que viene incluido alerta de cosas que en tu entorno son normales. Cada regla sin ajustar entrena al equipo para ignorar el canal de alertas, y ese hábito es muy difícil de revertir. Presupuesta una hora a la semana, indefinidamente.
Las actualizaciones son trabajo real. Las versiones de agente y de gestor están acopladas, el indexador tiene su propia matriz de compatibilidad, y actualizar una flota de agentes es una ventana de cambio.
La retención cuesta dinero igual. Te has ahorrado la licencia, no el disco. Un año de retención con fines de auditoría es una factura de almacenamiento real, y mover índices antiguos a almacenamiento más barato es otra cosa que configurar.
Cuándo parar y comprar
Sé honesto con la aritmética. Wazuh cuesta aproximadamente medio ingeniero, de forma continua, contando operar el indexador, ajustar reglas y gestionar actualizaciones. Si tu presupuesto de SIEM comercial está por debajo de eso, cómpralo.
Es la elección correcta cuando: tienes un entorno pequeño y homogéneo; alguien del equipo disfruta genuinamente operando este tipo de sistema; necesitas integridad de ficheros y evaluación de configuración tanto como necesitas correlación; o los requisitos de residencia de datos hacen incómodo un servicio alojado.
Es la elección equivocada cuando: nadie es su dueño, el volumen es lo bastante grande como para que operar el indexador se convierta en una especialidad, o el requisito real es una casilla del auditor, en cuyo caso un servicio gestionado pequeño y bien acotado cuesta menos que el ingeniero que vas a gastar.
La pregunta que decide no es cuánto cuesta instalarlo. Es quién va a leer las alertas un martes dentro de ocho meses, y si para entonces la cosa seguirá recogiendo logs.