Alertas SIEM
La pestaña Alertas del detalle de dominio gestiona las alertas de ese dominio concreto. Es el mismo banco de trabajo de alertas del SIEM general, filtrado a un único sitio.

Las alertas se organizan en tres pestañas de estado — Sin Resolver, En Proceso y Resueltas — cada una con su contador total. Las alertas nuevas llegan a Sin Resolver y avanzan por los demás estados a medida que se trabajan.
Panel de gestión de alerta
Sección titulada «Panel de gestión de alerta»Al hacer clic en una alerta se abre el Panel de Gestión de Alerta, donde se analiza y gestiona cada alerta detectada.

-
Revisa la alerta. La cabecera muestra la severidad y el estado actual. Información General muestra el dominio afectado, la IP del atacante y el usuario de WordPress implicado cuando existe; Detalles Técnicos y Ver Payload Completo (JSON) exponen todo lo que envió el plugin, y la Descripción no Técnica resume el incidente en lenguaje llano.
-
Ajusta los campos de gestión. Cambia el título de la alerta para identificarla con mayor precisión (si no lo modificas se mantiene el título por defecto), selecciona el estado entre Sin Resolver, En Proceso o Resuelta, y asigna un analista de tu organización para dejar constancia de quién gestiona el incidente.
-
Clasifica y documenta el resultado en el apartado Nota de Resolución (ver más abajo).
-
Pulsa Guardar Cambios. Nada se persiste hasta que guardas — si intentas cerrar el panel con cambios pendientes, te pregunta si quieres guardarlos o descartarlos.
En las alertas php_file_uploaded, el panel añade un apartado de Evidencia del archivo con el nombre del archivo, las rutas original y de cuarentena, el tamaño, el tipo MIME y los hashes SHA-256/MD5, incluyendo un enlace directo a VirusTotal para comprobar la reputación del archivo.
Ejemplo de payload de alerta
Sección titulada «Ejemplo de payload de alerta»{ "schema_version": "1.0", "event_version": "1.0", "event_uuid": "dce1076e-b472-4ce8-b960-6c389169a364", "site_id": "1064b1e1-7916-4d13-9cbd-ab86f6fb55ea", "domain": "http://localhost/wordpress/", "event_type": "suspicious_query", "severity": "critical", "occurred_at": "2025-10-13T14:17:35.009+00:00", "detected_at": "2025-10-13T14:17:35.009+00:00", "summary": "Suspicious Query Detected: Code Execution", "description": "Code Execution attack attempt detected from IP 127.0.0.1 with 2 suspicious pattern(s)", "details": { "ip_address": "72.129.237.221", "user_agent": "Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0", "attack_type": "Code Execution", "request_uri": "/wordpress/wp-login.php?loggedout=system(%22whoami%22)", "request_method": "GET" }, "status": "open", "count": 1}Mitigación
Sección titulada «Mitigación»El apartado Mitigación del panel incluye un botón de acceso rápido para bloquear directamente la IP responsable de la alerta: abre el diálogo de bloqueo manual con la IP del atacante ya rellenada, de forma que solo eliges los sitios de destino, la duración del bloqueo y la razón. En los grupos manuales con varias IPs atacantes, el botón ofrece bloquearlas todas de una vez.

Cuando una alerta php_file_uploaded incluye un archivo en cuarentena, este apartado ofrece además las acciones Restaurar archivo y Eliminar archivo, que se ejecutan en el sitio WordPress a través del plugin.
Nota de resolución
Sección titulada «Nota de resolución»El panel también incluye el apartado Nota de Resolución, donde la persona que gestiona la alerta clasifica el resultado — Malicioso, Falso Positivo, Duplicado, Benigno / Esperado o Requiere seguimiento — y documenta el proceso de resolución.
Este campo registra las acciones realizadas, las observaciones técnicas y las decisiones tomadas, manteniendo un historial claro y trazable de cómo se resolvió la incidencia. Como el resto de campos del panel, se guarda al pulsar Guardar Cambios.

Próximos pasos
Sección titulada «Próximos pasos»- Catálogo de alertas — criterios de severidad, IOCs y mitigaciones de cada tipo de alerta.
- Mitigación → IPs Bloqueadas — revisa y gestiona las IPs bloqueadas en este dominio.
- Mitigación → Reglas — bloquea IPs atacantes automáticamente a partir de las alertas.
- Alertas (SIEM general) — filtros, acciones masivas y grupos manuales sobre todos los dominios.