La mayoría de las implementaciones de SIEM fracasan no por falta de buenas herramientas, sino por una configuración deficiente, reglas de detección sin probar y pipelines de logs que eliminan datos silenciosamente.
Implemento y configuro infraestructura de SIEM desde cero o reparo lo que ya está roto.
Lo que puedo desplegar y diseñar:
- Despliegue de Elastic Stack de un solo nodo a clúster multinodo, servidor Fleet, Elastic Agents, incorporación de diferentes fuentes de logs e integración a demanda
- Configuración de gestor de despliegue de Wazuh, despliegue de agentes, ajuste de reglas, integración a demanda
- Diseño de pipelines de ingesta de logs en Windows, Linux, redes, nube y fuentes de aplicaciones
- Gestión del ciclo de vida de índices (ILM), estratificación de datos (Hot, Warm, Cold, Frozen) y técnicas para reducir almacenamiento
- Biblioteca de reglas de detección personalizadas KQL, EQL y Sigma para tu entorno
- Jobs de ML para detección de anomalías en comportamiento de usuarios, tráfico de red y actividad del sistema
- Integración de inteligencia de amenazas MISP, OpenCTI, Cortex, integración de feeds VirusTotal
- Pila de observabilidad Grafana, Prometheus, Graphite, monitoreo y dashboards de Icinga2
- Gestión de activos y vulnerabilidades, despliegue e integración de Nanitor
- Automatización de infraestructura, gestión de configuración con Ansible y SaltStack