Laboratorio personal
Laboratorio SIEM con Wazuh y alertas por Telegram
Un laboratorio controlado de monitoreo de seguridad que genera actividad de autenticación en Windows, ingiere los registros resultantes en Wazuh, investiga las alertas y valida una notificación de Telegram para una alerta de alta severidad.
Ver en GitHub ↗Problema / Objetivo
Construir y documentar un flujo completo de monitoreo: identificar un servicio expuesto en Windows, generar fallos de autenticación controlados, recopilar los registros resultantes, investigar la actividad en Wazuh y verificar una notificación de Telegram para una alerta de alta severidad.
Entorno
- Ubuntu Server ejecutando el servidor de Wazuh
- Endpoint Windows 11 con el agente de Wazuh y Escritorio remoto habilitado
- Kali Linux utilizado para pruebas controladas con Nmap y Hydra
- API de bots de Telegram para las notificaciones de alertas
Qué hice
- Desplegué y configuré el servidor de Wazuh en Ubuntu Server e incorporé el endpoint Windows 11 como agente monitoreado
- Utilicé Nmap desde Kali Linux para identificar el servicio de Escritorio remoto expuesto en el puerto TCP 3389
- Generé intentos fallidos y repetidos de autenticación RDP con Hydra para producir eventos de seguridad controlados en Windows
- Verifiqué la ingesta de los registros de eventos de Windows e investigué la actividad y las alertas relacionadas en Wazuh
- Validé una notificación de Telegram para una alerta de Wazuh de nivel 10 asociada con múltiples inicios de sesión fallidos en Windows
- Documenté el flujo desde el descubrimiento del servicio y la generación de eventos hasta la investigación en el SIEM y la notificación
Herramientas utilizadas
Hallazgos clave
Los intentos fallidos y repetidos de autenticación RDP produjeron eventos de seguridad de Windows que Wazuh ingirió para su investigación. La alerta de nivel 10 asociada con múltiples fallos se utilizó para validar el flujo de notificación mediante Telegram.
Qué aprendí
- Cómo rastrear actividad controlada desde el descubrimiento del servicio y los eventos de autenticación hasta la ingesta, investigación y notificación en el SIEM
- Por qué validar la ingesta de los registros de eventos de Windows es esencial antes de diagnosticar problemas en las alertas posteriores
- Cómo validar un flujo externo de notificación frente a una alerta conocida de alta severidad en Wazuh
- El valor de documentar cada etapa para que el flujo de monitoreo pueda reproducirse y revisarse