Skip to content

Definición de Eventos

Eudald edited this page May 14, 2025 · 1 revision

Una vez corroboramos que el servidor SMTP está bien configurado y éste funciona debidamente, podemos seguir con el siguiente paso, el cual consiste en definir qué va a crear una alerta y, por lo tanto, qué recibimos en el correo.

Yo por ejemplo, lo separé por herramientas y tipo de incidencia: image

Todas siguen el mismo patrón que definiré a continuación.

Al crear una “Event Definition”, nos saldrá la siguiente pantalla (aunque aquí salga Edit, es lo mismo, pero muestro uno ya hecho por facilidad). Aquí definimos el nombre y la descripción: image

Mas abajo existen dos opciones más, pero que yo las dejo por defecto: image

El siguiente paso es de los mas importantes, porque vamos a definir qué eventos recoge, cada cuanto y con que antigüedad. Además, aquí vamos a definir un aspecto muy importante, y es que Graylog nos permite juntar varias incidencias en una para enviar una sola notificación. Así es como lo configuré yo: image En search query, os podéis ayudar de los dahsboard para especificar aún más, yo en este caso, solo añado que los eventos sean de tipo “dns”, por ejemplo.

Aquí especifico cada cuanto se ejecuta y de cada cuanto es la búsqueda: image

En este caso, quiero que se ejecute cada cinco minutos, y que busque eventos de los últimos 5 minutos. Importante: yo activo la casilla de “Use Cron Scheduling” por un motivo, y es que, si yo creara ese evento y no tuviera esa opción marcada, se ejecutaría cada 5 minutos a partir del momento en el que creo la “Event Definiton”, por lo que si la creo a las 9:27, se volvería a ejecutar a las 9:32. Yo no quiero esto, ya que quiero que se sincronice con los scripts que configuramos antes por cada herramienta (con los que usamos crontab para programarlos).

Al usar cron scheduling, nos aseguramos de que se ejecuten todos al mismo tiempo.

En la misma página/apartado, podemos configurar los labels por los cuales se van a agrupar los eventos: image

Así, durante esos 5 minutos, si hay varios eventos que coinciden con los mismos valores en los labels especificados, se agrupan siguiendo esta lógica que se define un poco más abajo (en este caso si el número de incidencias es igual o mayor que uno, genera una sola incidencia): image

El siguiente paso es Fields, en el que no pongo nada, pero se podrían añadir campos customizados, para, por ejemplo, poder especificar que dichos eventos, han generado una alerta. Yo no pongo nada: image

La siguiente parte, debemos especificar qué notificación va a usar para enviarse el evento generado: image Se puede añadir un periodo de gracia, yo no lo añado porque no lo veo conveniente. Y luego, lo del message backlog es interesante porque, en nuestro caso que agrupamos eventos, le indicamos cuantos mensajes debe incluir. Por lo que, si, por ejemplo, se agrupan 3 eventos, que solo salga el mensaje de 1.

Si todo es correcto, los mensajes deberían aparecer tal que así: image

Yo en este caso he creado carpetas con diferentes reglas para no tener un absoluto caos en el mail. Pero básicamente si un mensaje contiene como sujeto “UMB-dns”, en este caso, que se manden a la carpeta “Graylog – UMB - dns”. Lo mismo con las otras carpetas.

Para saber si todo está funcionado correctamente, podemos hacer uso de las estadísticas de Brevo (al usar la versión gratuita, solo tendremos acceso a las estadísticas de los últimos 7 días): image

Bien, ahora ya tenemos configurado el SIEM, el cual centraliza los logs, y genera notificaciones en base a diferentes definiciones de eventos. Hemos conseguido integrar todas las herramientas, y exportar los logs, los cuales, a continuación, muestro cómo los vamos a procesar con un SOAR, para automatizar varias acciones.

Clone this wiki locally