Ir al contenido

Alertas SIEM

La pestaña Alertas del detalle de dominio gestiona las alertas de ese dominio concreto. Es el mismo banco de trabajo de alertas del SIEM general, filtrado a un único sitio.

Interfaz de gestión de alertas del SIEM individual

Las alertas se organizan en tres pestañas de estado — Sin Resolver, En Proceso y Resueltas — cada una con su contador total. Las alertas nuevas llegan a Sin Resolver y avanzan por los demás estados a medida que se trabajan.

Al hacer clic en una alerta se abre el Panel de Gestión de Alerta, donde se analiza y gestiona cada alerta detectada.

Acciones del panel de gestión de alerta

  1. Revisa la alerta. La cabecera muestra la severidad y el estado actual. Información General muestra el dominio afectado, la IP del atacante y el usuario de WordPress implicado cuando existe; Detalles Técnicos y Ver Payload Completo (JSON) exponen todo lo que envió el plugin, y la Descripción no Técnica resume el incidente en lenguaje llano.

  2. Ajusta los campos de gestión. Cambia el título de la alerta para identificarla con mayor precisión (si no lo modificas se mantiene el título por defecto), selecciona el estado entre Sin Resolver, En Proceso o Resuelta, y asigna un analista de tu organización para dejar constancia de quién gestiona el incidente.

  3. Clasifica y documenta el resultado en el apartado Nota de Resolución (ver más abajo).

  4. Pulsa Guardar Cambios. Nada se persiste hasta que guardas — si intentas cerrar el panel con cambios pendientes, te pregunta si quieres guardarlos o descartarlos.

En las alertas php_file_uploaded, el panel añade un apartado de Evidencia del archivo con el nombre del archivo, las rutas original y de cuarentena, el tamaño, el tipo MIME y los hashes SHA-256/MD5, incluyendo un enlace directo a VirusTotal para comprobar la reputación del archivo.

{
"schema_version": "1.0",
"event_version": "1.0",
"event_uuid": "dce1076e-b472-4ce8-b960-6c389169a364",
"site_id": "1064b1e1-7916-4d13-9cbd-ab86f6fb55ea",
"domain": "http://localhost/wordpress/",
"event_type": "suspicious_query",
"severity": "critical",
"occurred_at": "2025-10-13T14:17:35.009+00:00",
"detected_at": "2025-10-13T14:17:35.009+00:00",
"summary": "Suspicious Query Detected: Code Execution",
"description": "Code Execution attack attempt detected from IP 127.0.0.1 with 2 suspicious pattern(s)",
"details": {
"ip_address": "72.129.237.221",
"user_agent": "Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0",
"attack_type": "Code Execution",
"request_uri": "/wordpress/wp-login.php?loggedout=system(%22whoami%22)",
"request_method": "GET"
},
"status": "open",
"count": 1
}

El apartado Mitigación del panel incluye un botón de acceso rápido para bloquear directamente la IP responsable de la alerta: abre el diálogo de bloqueo manual con la IP del atacante ya rellenada, de forma que solo eliges los sitios de destino, la duración del bloqueo y la razón. En los grupos manuales con varias IPs atacantes, el botón ofrece bloquearlas todas de una vez.

Botón de mitigación para bloquear la IP

Cuando una alerta php_file_uploaded incluye un archivo en cuarentena, este apartado ofrece además las acciones Restaurar archivo y Eliminar archivo, que se ejecutan en el sitio WordPress a través del plugin.

El panel también incluye el apartado Nota de Resolución, donde la persona que gestiona la alerta clasifica el resultado — Malicioso, Falso Positivo, Duplicado, Benigno / Esperado o Requiere seguimiento — y documenta el proceso de resolución.

Este campo registra las acciones realizadas, las observaciones técnicas y las decisiones tomadas, manteniendo un historial claro y trazable de cómo se resolvió la incidencia. Como el resto de campos del panel, se guarda al pulsar Guardar Cambios.

Sección de notas de resolución