Articulo de referencia

Gestión de información y eventos de seguridad

Captura de pantalla de Wazuh SIEM, un software SIEM de código abierto que muestra la evaluación de la configuración de seguridad para un sistema Red Hat Enterprise Linux 9. La g...

Captura de pantalla de Wazuh SIEM, un software SIEM de código abierto que muestra la evaluación de la configuración de seguridad para un sistema Red Hat Enterprise Linux 9.

La gestión de información y eventos de seguridad ( SIEM ) es un campo dentro de la seguridad informática que combina la gestión de información de seguridad (SIM) y la gestión de eventos de seguridad (SEM) para permitir el análisis en tiempo real de las alertas de seguridad generadas por aplicaciones y hardware de red. [ 1 ] [ 2 ] Los sistemas SIEM son fundamentales para los centros de operaciones de seguridad (SOC), donde se emplean para detectar, investigar y responder a incidentes de seguridad. [ 3 ] La tecnología SIEM recopila y agrega datos de varios sistemas, lo que permite a las organizaciones cumplir con los requisitos de cumplimiento mientras se protegen contra las amenazas . La definición de NIST para una herramienta SIEM es una aplicación que proporciona la capacidad de recopilar datos de seguridad de los componentes del sistema de información y presentar esos datos como información procesable a través de una única interfaz. [ 4 ]

Las herramientas SIEM pueden implementarse como software, hardware o servicios gestionados. [ 5 ] Los sistemas SIEM registran eventos de seguridad y generan informes para cumplir con marcos regulatorios como la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) y el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS). La integración de SIM y SEM dentro de SIEM proporciona a las organizaciones un enfoque centralizado para monitorear eventos de seguridad y responder a amenazas en tiempo real.

Introducido por primera vez por los analistas de Gartner Mark Nicolett y Amrit Williams en 2005, el término SIEM ha evolucionado para incorporar funciones avanzadas como la inteligencia de amenazas y el análisis del comportamiento, que permiten a las soluciones SIEM gestionar amenazas complejas de ciberseguridad, incluidas las vulnerabilidades de día cero y el malware polimórfico .

En los últimos años, la gestión de incidentes de seguridad informática (SIEM) se ha integrado cada vez más en las iniciativas nacionales de ciberseguridad. Por ejemplo, la Orden Ejecutiva 14028, firmada en 2021 por el presidente estadounidense Joseph Biden, exige el uso de tecnologías SIEM para mejorar la detección y el reporte de incidentes en los sistemas federales. El cumplimiento de estas normativas se ve reforzado por marcos como el NIST SP 800-92, que describe las mejores prácticas para la gestión de registros de seguridad informática. [ 2 ]

Las plataformas SIEM modernas agregan y normalizan datos no solo de diversas fuentes de tecnología de la información (TI) , sino también de entornos de tecnología operativa (TO) de producción y fabricación .

Historia

Inicialmente, el registro del sistema se utilizaba principalmente para la resolución de problemas y la depuración. Sin embargo, a medida que los sistemas operativos y las redes se han vuelto más complejos, también lo ha hecho la generación de registros del sistema. La monitorización de estos registros se ha generalizado debido al aumento de los ciberataques sofisticados y a la necesidad de cumplir con los marcos regulatorios, que exigen controles de seguridad de registro dentro de los marcos de gestión de riesgos (RMF).

A partir de finales de la década de 1970, los grupos de trabajo comenzaron a establecer criterios para la gestión de programas de auditoría y monitoreo, sentando las bases de las prácticas modernas de ciberseguridad, como la detección de amenazas internas y la respuesta a incidentes. Una publicación clave durante este período fue la Publicación Especial 500-19 del NIST. [ 6 ]

En 2005, los analistas de Gartner, Mark Nicolett y Amrit Williams, introdujeron el término "SIEM" (Gestión de Información y Eventos de Seguridad). Los sistemas SIEM proporcionan una interfaz única para recopilar datos de seguridad de los sistemas de información y presentarlos como inteligencia procesable. [ 7 ] El Instituto Nacional de Estándares y Tecnología proporciona la siguiente definición de SIEM: "Aplicación que proporciona la capacidad de recopilar datos de seguridad de los componentes del sistema de información y presentar esos datos como información procesable a través de una única interfaz". [ 2 ]  Además, el NIST ha diseñado e implementado un RMF de mandato federal.

Con la implementación global de los Marcos de Gestión de Riesgos (RMF), la auditoría y el monitoreo se han convertido en elementos centrales de la seguridad y la garantía de la información . Los profesionales de la ciberseguridad ahora dependen de los datos de registro para realizar funciones de seguridad en tiempo real, impulsados ​​por modelos de gobernanza que integran estos procesos en las tareas analíticas. A medida que la garantía de la información maduró a finales de la década de 1990 y durante la década de 2000, se hizo evidente la necesidad de centralizar los registros del sistema. La gestión centralizada de registros facilita la supervisión y la coordinación entre los sistemas en red.

El 17 de mayo de 2021, el presidente de Estados Unidos, Joseph Biden, firmó la Orden Ejecutiva 14028, «Mejora de la Ciberseguridad Nacional», que estableció requisitos de registro adicionales, incluyendo el registro de auditoría y la protección de los puntos finales, para mejorar las capacidades de respuesta ante incidentes. [ 8 ] Esta orden fue una respuesta al aumento de los ataques de ransomware dirigidos a infraestructuras críticas. Al reforzar los controles de garantía de la información dentro de los marcos de gestión de riesgos (RMF), la orden buscaba impulsar el cumplimiento y asegurar la financiación para las iniciativas de ciberseguridad.

garantía de la información

Publicada en septiembre de 2006, la Guía NIST SP 800-92 para la gestión de registros de seguridad informática constituye un documento clave dentro del Marco de Gestión de Riesgos del NIST para orientar sobre qué debe ser auditable. Como indica la ausencia del término "SIEM", el documento se publicó antes de la adopción generalizada de las tecnologías SIEM. [ 9 ] [ 10 ] Si bien la guía no es exhaustiva debido a los rápidos cambios tecnológicos desde su publicación, sigue siendo relevante al anticipar el crecimiento del sector. El NIST no es la única fuente de orientación sobre mecanismos regulatorios para la auditoría y el monitoreo, y se alienta a muchas organizaciones a adoptar soluciones SIEM en lugar de depender únicamente de las comprobaciones basadas en el host.

Varias regulaciones y estándares hacen referencia a la guía de registro del NIST, incluyendo la Ley Federal de Gestión de la Seguridad de la Información (FISMA), [ 11 ] la Ley Gramm-Leach-Bliley (GLBA), [ 12 ] la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), [ 13 ] la Ley Sarbanes-Oxley (SOX) de 2002, [ 14 ] el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS), [ 15 ] e ISO 27001. [ 16 ] Las organizaciones públicas y privadas frecuentemente hacen referencia a los documentos del NIST en sus políticas de seguridad.

El control de seguridad clave NIST SP 800-53 AU-2, relativo a la monitorización de eventos, respalda la auditoría del sistema y garantiza la monitorización continua de las operaciones de seguridad de la información y ciberseguridad. Las soluciones SIEM se emplean habitualmente como herramientas centrales para estas tareas. Los sistemas federales, categorizados según su impacto en la confidencialidad, la integridad y la disponibilidad (CIA), tienen cinco requisitos de registro específicos (AU-2 ae) que deben cumplirse. [ 17 ] Si bien es posible registrar cada acción, generalmente no se recomienda debido al volumen de registros y a la necesidad de datos de seguridad procesables. AU-2 proporciona una base para que las organizaciones desarrollen una estrategia de registro que se alinee con otros controles.

La norma NIST SP 800-53 SI-4, Monitoreo de Sistemas, describe los requisitos para monitorear sistemas, incluyendo la detección de accesos no autorizados y el seguimiento de anomalías, malware y posibles ataques. Este control de seguridad especifica los requisitos de hardware y software para detectar actividades sospechosas. [ 18 ] De manera similar, la norma NIST SP 800-53 RA-10, Búsqueda de Amenazas, agregada en la Revisión 5, enfatiza la defensa proactiva de la red mediante la identificación de amenazas que eluden los controles tradicionales. Las soluciones SIEM desempeñan un papel fundamental en la agregación de información de seguridad para los equipos de búsqueda de amenazas. [ 19 ]

En conjunto, AU-2, SI-4 y RA-10 demuestran cómo los controles del NIST se integran en una estrategia de seguridad integral. Estos controles, respaldados por soluciones SIEM, ayudan a garantizar la monitorización continua, las evaluaciones de riesgos y los mecanismos de defensa exhaustivos en redes federales y privadas. [ 19 ]

Terminología

Los acrónimos SEM , SIM y SIEM se han utilizado a veces indistintamente, [ 20 ] pero generalmente se refieren al enfoque principal diferente de los productos:

  • Gestión de registros : Centrarse en la recopilación y el almacenamiento sencillos de mensajes de registro y pistas de auditoría . [ 9 ]
  • Gestión de la información de seguridad ( SIM ): Almacenamiento a largo plazo, así como análisis e informes de datos de registro. [ 21 ]
  • Gestor de eventos de seguridad ( SEM ): Monitorización en tiempo real, correlación de eventos, notificaciones y vistas de consola.
  • Gestión de información y eventos de seguridad (SIEM): Combina SIM y SEM y proporciona análisis en tiempo real de las alertas de seguridad generadas por el hardware y las aplicaciones de la red. [ 5 ]
  • Servicio de seguridad gestionado ( MSS ) o proveedor de servicios de seguridad gestionados (MSSP): Los servicios gestionados más comunes parecen girar en torno a la conectividad y el ancho de banda, la monitorización de la red, la seguridad, la virtualización y la recuperación ante desastres.
  • Seguridad como servicio ( SECaaS ) : Estos servicios de seguridad suelen incluir autenticación , antivirus , antimalware /antispyware, detección de intrusiones , pruebas de penetración y gestión de eventos de seguridad, entre otros.

En la práctica, muchos productos en este ámbito combinan estas funciones, por lo que suele haber cierta superposición; además, muchos proveedores comerciales también promueven su propia terminología. [ 22 ] A menudo, los proveedores comerciales ofrecen diferentes combinaciones de estas funcionalidades, lo que tiende a mejorar el SIEM en general. La gestión de registros por sí sola no proporciona información en tiempo real sobre la seguridad de la red, y el SEM por sí solo no proporciona datos completos para un análisis profundo de amenazas. Cuando se combinan el SEM y la gestión de registros, el SIEM dispone de más información para su monitorización.

Un objetivo clave es supervisar y ayudar a gestionar los privilegios de usuario y servicio, los servicios de directorio y otros cambios de configuración del sistema; así como proporcionar auditoría y revisión de registros y respuesta a incidentes. [ 21 ]

Capacidades

  • Agregación de datos: La gestión de registros agrega datos de muchas fuentes, incluidas redes, seguridad, servidores, bases de datos y aplicaciones, lo que permite consolidar los datos monitorizados para evitar pasar por alto eventos cruciales.
  • Correlación: Busca atributos comunes y vincula eventos para formar conjuntos significativos. Esta tecnología permite realizar diversas técnicas de correlación para integrar diferentes fuentes y convertir los datos en información útil. La correlación suele ser una función del módulo de Gestión de Eventos de Seguridad (SIEM) de una solución SIEM completa. [ 23 ]
  • Alertas: Análisis automatizado de eventos correlacionados.
  • Paneles de control: Estas herramientas pueden tomar datos de eventos y convertirlos en gráficos informativos para ayudar a ver patrones o identificar actividades que no siguen un patrón estándar.
  • Cumplimiento: Se pueden emplear aplicaciones para automatizar la recopilación de datos de cumplimiento, generando informes que se adaptan a los procesos de seguridad, gobernanza y auditoría existentes. [ 24 ]
  • Retención: El uso del almacenamiento a largo plazo de datos históricos facilita la correlación de datos a lo largo del tiempo y proporciona la retención necesaria para cumplir con los requisitos normativos. La retención de datos de registro a largo plazo es fundamental en las investigaciones forenses, ya que es improbable que el descubrimiento de una brecha de seguridad en la red se produzca en el momento en que ocurre. [ 25 ]
  • Análisis forense: La capacidad de buscar en registros de diferentes nodos y períodos de tiempo según criterios específicos. Esto evita tener que recopilar información de registro mentalmente o tener que buscar entre miles y miles de registros. [ 24 ]

Componentes

Infraestructura SIEM básica

Las arquitecturas SIEM pueden variar según el proveedor; sin embargo, en general, los componentes esenciales conforman el motor SIEM. Los componentes esenciales de un SIEM son los siguientes: [ 26 ]

  • Un recolector de datos reenvía los registros de auditoría seleccionados desde un host (transmisión de registros basada en agente o basada en host a un punto de indexación y agregación) [ 27 ] [ 28 ]
  • Punto de agregación de ingesta e indexación para análisis, correlación y normalización de datos [ 29 ]
  • Un nodo de búsqueda que se utiliza para visualización, consultas, informes y alertas (el análisis se realiza en un nodo de búsqueda) [ 30 ]

En la imagen de la derecha se muestra una infraestructura SIEM básica.

Casos de uso

El investigador de seguridad informática Chris Kubecka identificó los siguientes casos de uso de SIEM, presentados en la conferencia de hacking 28C3 ( Chaos Communication Congress ). [ 31 ]

  • La visibilidad y la detección de anomalías de SIEM podrían ayudar a detectar vulnerabilidades de día cero o código polimórfico . Esto se debe principalmente a las bajas tasas de detección de los antivirus contra este tipo de malware que cambia rápidamente.
  • El análisis, la normalización y la categorización de los registros pueden realizarse automáticamente, independientemente del tipo de ordenador o dispositivo de red, siempre que pueda enviar un registro.
  • La visualización mediante un SIEM que utiliza eventos de seguridad y registros de fallos puede ayudar a detectar patrones.
  • Las anomalías de protocolo que pueden indicar una configuración incorrecta o un problema de seguridad pueden identificarse con un SIEM mediante la detección de patrones, las alertas, la configuración de líneas base y los paneles de control.
  • SIEMS puede detectar comunicaciones encubiertas y maliciosas, así como canales cifrados.
  • Los sistemas SIEM permiten detectar con precisión la ciberguerra , descubriendo tanto a los atacantes como a las víctimas.

Las plataformas SIEM modernas no solo permiten la detección, sino también la respuesta. Esta respuesta puede ser manual o automatizada, incluyendo respuestas basadas en inteligencia artificial.

Ejemplos de reglas de correlación

Los sistemas SIEM pueden tener cientos o miles de reglas de correlación. Algunas son sencillas, otras más complejas. Una vez que se activa una regla de correlación, el sistema puede tomar las medidas adecuadas para mitigar un ciberataque. Por lo general, esto incluye enviar una notificación al usuario y, posteriormente, limitar o incluso desactivar el sistema.

Detección de fuerza bruta

La detección por fuerza bruta es relativamente sencilla. La fuerza bruta consiste en intentar adivinar una variable repetidamente. Generalmente se refiere a que alguien intente adivinar tu contraseña de forma continua, ya sea manualmente o con una herramienta. Sin embargo, también puede referirse a intentar adivinar URL o ubicaciones de archivos importantes en tu sistema.

Un ataque automatizado de fuerza bruta es fácil de detectar, ya que es imposible que alguien intente introducir su contraseña 60 veces en un minuto.

Viaje imposible

Cuando un usuario inicia sesión en un sistema, generalmente se registra la hora del evento. Además de la hora, el sistema suele registrar otra información útil, como el dispositivo utilizado, la ubicación física, la dirección IP, los intentos de inicio de sesión incorrectos, etc. Cuantos más datos se recopilen, mayor será su utilidad. En caso de viajes imposibles, el sistema compara la fecha y hora del último inicio de sesión y la diferencia entre las distancias registradas. Si considera que no es posible realizar un viaje de este tipo, por ejemplo, recorrer cientos de kilómetros en un minuto, emitirá una advertencia.

Muchos empleados y usuarios utilizan ahora servicios VPN que pueden ocultar su ubicación física. Esto debe tenerse en cuenta al configurar dicha regla.

Copia excesiva de archivos

El usuario promedio no suele copiar ni mover archivos repetidamente en el sistema. Por lo tanto, cualquier copia excesiva de archivos podría atribuirse a un atacante que busca perjudicar a la organización. Desafortunadamente, no es tan sencillo como afirmar que alguien ha accedido ilegalmente a la red y quiere robar información confidencial. También podría tratarse de un empleado que busca vender información de la empresa, o simplemente que quiere llevarse algunos archivos a casa durante el fin de semana.

Detección de anomalías en la red

Supervisa el tráfico de red en busca de patrones inusuales, incluyendo amenazas y ataques que van desde ataques DDoS hasta escaneos de red. Cabe destacar que SIEM puede monitorear el flujo de datos en la red y detectar y prevenir posibles intentos de exfiltración de datos. En general, los sistemas de prevención de pérdida de datos (DLP) especializados se encargan de prevenir la pérdida de datos.

ataque DDoS

Un ataque DDoS (denegación de servicio distribuida) puede causar daños significativos a una empresa u organización. Un ataque DDoS no solo puede dejar un sitio web fuera de servicio, sino que también puede debilitar un sistema. Con reglas de correlación adecuadas, un SIEM debería activar una alerta al inicio del ataque para que la empresa pueda tomar las medidas preventivas necesarias para proteger sus sistemas vitales.

Cambio de integridad del archivo

La monitorización de la integridad y los cambios de archivos (FIM, por sus siglas en inglés) es el proceso de supervisar los archivos de su sistema. Los cambios inesperados en los archivos del sistema activarán una alerta, ya que son un posible indicio de un ciberataque.

Ejemplos de alertas

Algunos ejemplos de reglas personalizadas para alertar sobre condiciones de eventos incluyen reglas de autenticación de usuarios, ataques detectados e infecciones detectadas. [ 32 ]

Véase también

Referencias

  1. "¿Qué es SIEM?" . IBM . 2024 . Consultado el 25 de enero de 2024 .
  2. 1 2 3 Johnson, Arnold; Dempsey, Kelley; Ross, Ron; Gupta, Sarbari; Bailey, Dennis (10 de octubre de 2019). "Guía para la gestión de la configuración de sistemas de información centrada en la seguridad" (PDF) . Instituto Nacional de Estándares y Tecnología . doi : 10.6028/nist.sp.800-128 . S2CID 63907907. Recuperado el 23 de enero de 2024 . 
  3. ^ Cinco, Marcello; Cotroneo, Domenico; Pecchia, Antonio (2018). Desafíos y direcciones en la gestión de eventos e información de seguridad (SIEM) . págs. 95– 99. doi : 10.1109/ISSREW.2018.00-24 . ISBN  978-1-5386-9443-5.
  4. "Herramienta de gestión de información y eventos de seguridad (SIEM)" . NIST . Consultado el 25 de enero de 2025 .
  5. 1 2 "SIEM: Una instantánea del mercado" . Dr.Dobb's Journal. 5 de febrero de 2007.
  6. Ruthberg, Zella; McKenzie, Robert (1 de octubre de 1977). Auditoría y evaluación de la seguridad informática . Departamento de Comercio de los Estados Unidos . doi : 10.6028/NBS.SP.500-19 . Consultado el 23 de enero de 2024 .
  7. Williams, Amrit (2 de mayo de 2005). "Mejore la seguridad informática con la gestión de vulnerabilidades" . Recuperado el 9 de abril de 2016. Gestión de información y eventos de seguridad (SIEM).
  8. "Mejorando la ciberseguridad de la nación" . Registro Federal . 17 de mayo de 2021. Consultado el 28 de julio de 2021 .
  9. 1 2 Kent, Karen; Souppaya, Murugiah (13 de septiembre de 2006). "Guía para la gestión de registros de seguridad informática" . Instituto Nacional de Estándares y Tecnología . doi : 10.6028/NIST.SP.800-92 . S2CID 221183642. Recuperado el 24 de enero de 2024 . 
  10. "Marco de gestión de riesgos del NIST" . Instituto Nacional de Estándares y Tecnología . 7 de noviembre de 2024. Consultado el 25 de enero de 2024 .
  11. División de Seguridad Informática, Laboratorio de Tecnología de la Información (30-11-2016). "Marco de Gestión de Riesgos del NIST | CSRC | CSRC" . CSRC | NIST . Consultado el 23-07-2021 .
  12. "Comprensión del marco de ciberseguridad del NIST" . Comisión Federal de Comercio . 5 de octubre de 2018. Consultado el 23 de julio de 2021 .
  13. Derechos (OCR), Oficina de Derechos Civiles (2009-11-20). "Resumen de la Regla de Seguridad de HIPAA" . HHS.gov . Recuperado el 23 de julio de 2021 .
  14. "El papel de la seguridad de la información en el cumplimiento de la Ley Sarbanes-Oxley" . Issues in Information Systems . 2005. doi : 10.48009/2_iis_2005_124-130 . ISSN 1529-7314 . 
  15. "Mapeo de PCI DSS v3_2_1 con el Marco de Ciberseguridad NIST v1_1" (PDF) . Julio de 2019.
  16. "NIST SP 800-53, Revisión 5: Mapeos de control a ISO/IEC 27001" . 10 de diciembre de 2020.
  17. "Marco de gestión de riesgos para sistemas de información y organizaciones" (PDF) . Instituto Nacional de Estándares y Tecnología . Diciembre de 2018. doi : 10.6028/nist.sp.800-37r2 . Consultado el 24 de enero de 2024 .
  18. División de Seguridad Informática, Laboratorio de Tecnología de la Información (30-11-2016). "Búsqueda de versiones - Marco de gestión de riesgos del NIST | CSRC | CSRC" . CSRC | NIST . Consultado el 19-07-2021 .
  19. 1 2 "Controles de seguridad y privacidad para sistemas y organizaciones de información" (PDF) . Instituto Nacional de Estándares y Tecnología . 12 de octubre de 2020. doi : 10.6028/NIST.SP.800-53r5 . Recuperado el 24 de enero de 2024 .
  20. Swift, David (26 de diciembre de 2006). "Una aplicación práctica de SIM/SEM/SIEM, automatización de la identificación de amenazas" (PDF) . Instituto SANS . pág. 3. Consultado el 14 de mayo de 2014. ...el acrónimo SIEM se utilizará genéricamente para referirse a... 
  21. 1 2 Jamil, Amir (29 de marzo de 2010). "La diferencia entre SEM, SIM y SIEM" .
  22. Bhatt, S.; Manadhata, PK; Zomlot, L. (2014). "El rol operativo de los sistemas de gestión de información y eventos de seguridad". IEEE Security & Privacy . 12 (5): 35– 41. Bibcode : 2014ISPri..12e..35B . doi : 10.1109/MSP.2014.103 . S2CID 16419710 . 
  23. Correlación archivada el 19/10/2014 en Wayback Machine
  24. 1 2 "Gestión del cumplimiento y automatización del cumplimiento: cómo y cuán eficiente, parte 1" . accelops.net . Archivado del original el 23 de julio de 2011. Recuperado el 2 de mayo de 2018 .
  25. "Informe de investigaciones de filtraciones de datos de 2018 | Verizon Enterprise Solutions" . Verizon Enterprise Solutions . Consultado el 2 de mayo de 2018 .
  26. Kotenko, Igor; Polubelova, Olga; Saenko, Igor (noviembre de 2012). «El enfoque ontológico para la implementación de un repositorio de datos SIEM». 2012 IEEE International Conference on Green Computing and Communications . Besanzón, Francia: IEEE. pp. 761–766 . doi : 10.1109/GreenCom.2012.125 . ISBN  978-1-4673-5146-1. S2CID 18920083 . 
  27. Kotenko, Igor; Chechulin, Andrey (noviembre de 2012). «Marco común para el modelado de ataques y la evaluación de seguridad en sistemas SIEM». Conferencia Internacional IEEE de 2012 sobre Computación y Comunicaciones Verdes . págs. 94–101 . doi : 10.1109/GreenCom.2012.24 . ISBN  978-1-4673-5146-1. S2CID 15834187 . 
  28. Karl-Bridge-Microsoft. "Clave de registro de eventos - Aplicaciones Win32" . docs.microsoft.com . Consultado el 18 de julio de 2021 .
  29. Kotenko, Igor; Polubelova, Olga; Saenko, Igor (noviembre de 2012). «El enfoque ontológico para la implementación de un repositorio de datos SIEM». 2012 IEEE International Conference on Green Computing and Communications . pp. 761–766 . doi : 10.1109/GreenCom.2012.125 . ISBN  978-1-4673-5146-1. S2CID 18920083 . 
  30. Azodi, Amir; Jaeger, David; Cheng, Feng; Meinel, Christoph (diciembre de 2013). «Superando los límites de la normalización de eventos para mejorar la detección de ataques en sistemas IDS/SIEM». Conferencia Internacional de 2013 sobre Nube Avanzada y Big Data . págs. 69–76 . doi : 10.1109/CBD.2013.27 . ISBN  978-1-4799-3261-0. S2CID 1066886 . 
  31. "28c3: Visualización de registros de seguridad con un motor de correlación" . YouTube . 29 de diciembre de 2011. Archivado del original el 15 de diciembre de 2021. Consultado el 4 de noviembre de 2017 .
  32. Swift, David (2010). "Estrategias exitosas de SIEM y gestión de registros para auditoría y cumplimiento" . SANS Institute .
  • Reglas esenciales de correlación SIEM para el cumplimiento normativo .