Ir al contenido

Alertas

En la pestaña Alertas se muestran todas las alertas generadas por los dominios conectados al SIEM, y es donde se analiza, gestiona y resuelve cada incidente.

Interfaz de gestión de alertas

Las alertas nuevas llegan a la pestaña Sin Resolver. A medida que se trabajan pasan a En Proceso y finalmente a Resueltas, manteniendo claro el estado y la evolución de cada incidente. Cada pestaña muestra su contador total.

La barra de filtros sobre la lista permite acotar las alertas por:

  • Búsqueda: texto libre, aplicada automáticamente mientras escribes.
  • Fechas: rango desde/hasta, con accesos rápidos (hoy, ayer, última semana, último mes).
  • Severidad: Crítica, Alta, Media, Baja, Info.
  • Dominios: limita la lista a dominios monitorizados concretos.
  • Alertas: filtra por tipo de alerta (brute_force, suspicious_query, etc.), con buscador.

Los filtros activos aparecen como chips eliminables; usa Aplicar filtros para ejecutar los cambios pendientes y Limpiar filtros para restablecer todo.

El botón Seleccionar activa el modo selección, con un checkbox por alerta para:

  • Cambiar el estado en masa: reconocer, resolver o reabrir todas las alertas seleccionadas de una vez.
  • Eliminar las alertas seleccionadas.
  • Agrupar las alertas seleccionadas en un grupo manual con nombre, descripción y color. Los grupos quedan fijados al principio de su pestaña y pueden reconocerse, resolverse, reabrirse, eliminarse o desagruparse como una unidad.

El botón Marcar todo como leído marca como leídas todas las alertas que cumplen los filtros actuales.

Al hacer clic en una alerta se abre el panel de Gestión de Alertas, donde se analiza y gestiona cada alerta detectada.

Acciones del panel de gestión de alertas

  • Cambiar el título de la alerta: permite renombrarla para identificarla con mayor precisión. Si no se modifica, se mantiene el título por defecto.
  • Cambiar el estado de la alerta: puedes seleccionar entre Sin Resolver, En Proceso o Resuelta, según el progreso en la gestión del incidente.
  • Asignar responsable: opción para cambiar la persona asignada, dejando constancia de quién ha gestionado o resuelto la alerta.
  • Información general: muestra detalles técnicos como el dominio afectado, la IP del atacante y el payload completo, donde se puede consultar toda la información relacionada con el evento detectado.
{
"schema_version": "1.0",
"event_version": "1.0",
"event_uuid": "dce1076e-b472-4ce8-b960-6c389169a364",
"site_id": "1064b1e1-7916-4d13-9cbd-ab86f6fb55ea",
"domain": "http://localhost/wordpress/",
"event_type": "suspicious_query",
"severity": "critical",
"occurred_at": "2025-10-13T14:17:35.009+00:00",
"detected_at": "2025-10-13T14:17:35.009+00:00",
"dedup_key": "1064b1e1-7916-4d13-9cbd-ab86f6fb55ea_suspicious_query_1760365055060",
"summary": "Suspicious Query Detected: Code Execution",
"description": "Code Execution attack attempt detected from IP 127.0.0.1 with 2 suspicious pattern(s)",
"metrics": {},
"source": {},
"details": {
"referrer": "None",
"timestamp": "2025-10-13 14:17:33",
"ip_address": "72.129.237.221",
"user_agent": "Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0",
"attack_type": "Code Execution",
"request_uri": "/wordpress/wp-login.php?loggedout=system(%22whoami%22)",
"request_method": "GET",
"suspicious_patterns": [
{
"type": "GET",
"value": "system(\"whoami\")",
"pattern": "system\\s*\\(",
"parameter": "loggedout"
},
{
"type": "URI",
"value": "/wordpress/wp-login.php?loggedout=system(%22whoami%22)",
"pattern": "system\\s*\\(",
"parameter": "REQUEST_URI"
}
]
},
"remediation": {
"steps": [
"Review alert details",
"Take appropriate security measures"
],
"summary": "Review and block suspicious database queries"
},
"ui": {
"icon": "🗃️",
"color": "#dc2626",
"group": "Database"
},
"trace": {},
"created_at": "2025-10-13T14:17:35.103978+00:00",
"last_seen_at": "2025-10-13T14:17:35.103978+00:00",
"id": "dce1076e-b472-4ce8-b960-6c389169a364",
"count": 1,
"status": "open",
"resolved_at": null,
"acknowledged_at": null,
"resolved_by": null
}

El apartado de Mitigación del panel incluye un botón de acceso rápido para bloquear directamente la IP responsable de la alerta, facilitando una respuesta inmediata ante intentos de ataque o actividad maliciosa.

Botón de acción rápida de mitigación

El panel también incluye el apartado Nota de resolución, donde la persona que gestiona la alerta puede clasificar el resultado (por ejemplo falso positivo, maliciosa o duplicada) y documentar el proceso de resolución.

Este campo permite registrar las acciones realizadas, observaciones técnicas o decisiones tomadas, manteniendo un historial claro y trazable de cómo se resolvió la incidencia.

Sección de notas de resolución