Fuentes de registros
Entra ID y Microsoft 365, Google Workspace, cortafuegos, VPN, servidores Windows y Linux, EDR y, si procede, aplicaciones críticas como el ERP o la sede electrónica.
Cada herramienta de seguridad ve una parte: el EDR ve los equipos, el cortafuegos ve la red, Entra ID ve los inicios de sesión. Un ataque real deja pistas en todas a la vez, pero pequeñas: un inicio de sesión desde una IP rara el lunes, una regla de reenvío nueva en un buzón el martes, un portátil que el miércoles consulta el directorio mucho más de lo normal. Por separado, ninguna parece grave; juntas cuentan una historia. Un centro de operaciones de seguridad reúne esos registros en un SIEM, aplica reglas que buscan esas combinaciones y, sobre todo, pone a una persona a decidir si la alerta es real y qué hacer. Prestamos ese servicio en remoto, en horario laboral o las 24 horas según el contrato, con un procedimiento de respuesta pactado de antemano y adaptado a las obligaciones de notificación que tenga su organización.
Empezamos por las fuentes que más dicen con menos volumen: identidad, correo, EDR y cortafuegos. Recogerlo todo desde el primer día solo encarece el almacenamiento y entierra las señales.
Entra ID y Microsoft 365, Google Workspace, cortafuegos, VPN, servidores Windows y Linux, EDR y, si procede, aplicaciones críticas como el ERP o la sede electrónica.
Casos de uso concretos: viaje imposible entre dos inicios de sesión, reglas de reenvío a buzones externos, creación de administradores fuera de horario, desactivación del antivirus, accesos masivos a carpetas compartidas.
Cada alerta la revisa un analista, que descarta falsos positivos, reúne contexto y decide si se escala. Usted recibe incidentes, no ruido.
Acciones acordadas de antemano: bloquear una cuenta, aislar un equipo, revocar sesiones o bloquear una IP. Queda escrito qué se puede hacer sin preguntar y qué requiere su visto bueno.
Si el incidente afecta a datos personales, le damos la información técnica para la notificación a la AEPD en 72 horas. Si su entidad está sujeta a NIS2 o al ENS, preparamos los datos para la comunicación a INCIBE-CERT o CCN-CERT en los plazos que le correspondan.
Informe mensual con incidentes, tendencias y ajustes de reglas, y una reunión trimestral para revisar los casos de uso con su equipo.
La puesta en marcha lleva unas semanas. El primer mes es de aprendizaje: las reglas se ajustan al comportamiento normal de su empresa para que las alertas sean pocas y buenas.
Fuentes, casos de uso, retención, horario de servicio y procedimiento de respuesta, con los contactos de su lado para cada tipo de incidente.
Integración de las fuentes en el SIEM sin instalar nada en sus oficinas: conectores en la nube y recolectores en sus servidores.
Un mes con revisión diaria de falsos positivos y cambios en las reglas.
Monitorización y respuesta según contrato, informes mensuales y un simulacro anual de incidente con su equipo.
El procedimiento de respuesta se escribe antes del incidente, no durante. A las tres de la madrugada, con un servidor cifrándose, nadie debería estar decidiendo si el analista puede aislar el servidor de facturación o a quién hay que avisar en la dirección. Esas decisiones, junto con los contactos y los permisos, quedan firmadas en la fase de diseño.
El EDR vigila los equipos y actúa sobre ellos. El SOC mira el conjunto (identidades, correo, red y equipos) y cruza la información. Muchos ataques empiezan en el correo o en una cuenta robada y no tocan ningún equipo hasta el final; ahí el EDR por sí solo no ve nada.
Los clientes con servicio 24/7 reciben en el contrato una línea de guardia que no se publica en la web. En horario laboral, cualquier incidente puede comunicarse a helpme@apply.es, donde cada correo se convierte en un ticket con su prioridad.
Depende del volumen y de la retención, y es la partida que más varía. Por eso empezamos con fuentes de alto valor y filtramos los eventos irrelevantes antes de guardarlos. Antes de firmar le damos una estimación basada en una semana de sus volúmenes reales.
En su propia suscripción de Azure, en su tenant o en un servidor bajo su control, en una región de la UE y, si lo prefiere, en España. Los registros son suyos y, si deja de trabajar con Apply, siguen donde estaban.
En la parte técnica, sí: NIS2 exige detectar los incidentes significativos y notificarlos en plazos muy cortos, con una alerta temprana y un informe posterior, y sin monitorización es difícil llegar a tiempo. Si su entidad está dentro del ámbito y a qué autoridad debe notificar lo decide con su asesor jurídico.
Cuéntenos qué herramientas tiene, cuántos usuarios y servidores y si necesita cobertura 24/7. Le respondemos con un diseño inicial y las fuentes por las que empezaríamos.
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.