← Volver a proyectos

Laboratorio personal

Laboratorio SIEM con Wazuh y alertas por Telegram

Un laboratorio controlado de monitoreo de seguridad que genera actividad de autenticación en Windows, ingiere los registros resultantes en Wazuh, investiga las alertas y valida una notificación de Telegram para una alerta de alta severidad.

Ver en GitHub ↗

Problema / Objetivo

Construir y documentar un flujo completo de monitoreo: identificar un servicio expuesto en Windows, generar fallos de autenticación controlados, recopilar los registros resultantes, investigar la actividad en Wazuh y verificar una notificación de Telegram para una alerta de alta severidad.

Entorno

  • Ubuntu Server ejecutando el servidor de Wazuh
  • Endpoint Windows 11 con el agente de Wazuh y Escritorio remoto habilitado
  • Kali Linux utilizado para pruebas controladas con Nmap y Hydra
  • API de bots de Telegram para las notificaciones de alertas

Qué hice

  • Desplegué y configuré el servidor de Wazuh en Ubuntu Server e incorporé el endpoint Windows 11 como agente monitoreado
  • Utilicé Nmap desde Kali Linux para identificar el servicio de Escritorio remoto expuesto en el puerto TCP 3389
  • Generé intentos fallidos y repetidos de autenticación RDP con Hydra para producir eventos de seguridad controlados en Windows
  • Verifiqué la ingesta de los registros de eventos de Windows e investigué la actividad y las alertas relacionadas en Wazuh
  • Validé una notificación de Telegram para una alerta de Wazuh de nivel 10 asociada con múltiples inicios de sesión fallidos en Windows
  • Documenté el flujo desde el descubrimiento del servicio y la generación de eventos hasta la investigación en el SIEM y la notificación

Herramientas utilizadas

WazuhUbuntu ServerWindows 11Kali LinuxNmapHydraRegistros de eventos de WindowsProtocolo de Escritorio remotoAPI de bots de Telegram

Hallazgos clave

Los intentos fallidos y repetidos de autenticación RDP produjeron eventos de seguridad de Windows que Wazuh ingirió para su investigación. La alerta de nivel 10 asociada con múltiples fallos se utilizó para validar el flujo de notificación mediante Telegram.

Qué aprendí

  • Cómo rastrear actividad controlada desde el descubrimiento del servicio y los eventos de autenticación hasta la ingesta, investigación y notificación en el SIEM
  • Por qué validar la ingesta de los registros de eventos de Windows es esencial antes de diagnosticar problemas en las alertas posteriores
  • Cómo validar un flujo externo de notificación frente a una alerta conocida de alta severidad en Wazuh
  • El valor de documentar cada etapa para que el flujo de monitoreo pueda reproducirse y revisarse