"¿Quién inició sesión en el servidor anoche?" es una pregunta que, sin logs centralizados, puede tomar media hora de investigación manual — o simplemente no tener respuesta. Con diez, veinte o cien servidores, esa pregunta se vuelve prácticamente imposible de responder a tiempo sin un sistema central.
Qué está pasando
Cada servidor, firewall y switch genera sus propios logs de forma aislada. Sin centralización, investigar un incidente significa conectarse manualmente a cada equipo, revisar archivos de log dispersos, y tratar de reconstruir una línea de tiempo coherente — un proceso lento que en la práctica casi nunca se hace hasta que ya es demasiado tarde.
Causas del problema
- Cada dispositivo guarda sus logs localmente, sin backup ni consolidación
- Los logs rotan y se sobrescriben después de días, perdiendo historial
- No existe forma de buscar en varios servidores al mismo tiempo
Cómo resolverlo
Se instala un agente ligero en cada servidor y dispositivo relevante (firewall, switches) que envía los eventos a una plataforma central — en nuestro caso, Wazuh. Ahí quedan todos los logs de Windows Server, Linux, Active Directory y Fortinet en un solo lugar, correlacionados y buscables. En vez de conectarte servidor por servidor, buscas en un solo panel, y el sistema puede correlacionar eventos entre distintas fuentes automáticamente (por ejemplo, un mismo usuario fallando el login en 5 servidores en un minuto).
Opciones gratuitas o básicas
Además de Wazuh, existen herramientas open source específicas para gestión de logs como Graylog o el stack ELK (Elasticsearch, Logstash, Kibana), que centralizan logs sin las capacidades completas de correlación de seguridad de un SIEM, pero resuelven el problema básico de "tener todo en un solo lugar buscable".
Retención y cumplimiento normativo
Más allá de la conveniencia operativa, muchos marcos normativos exigen conservar logs durante periodos específicos (6 meses, un año o más, según la industria). Una plataforma de centralización permite configurar políticas de retención automáticas, garantizando que los logs se conserven de forma consultable durante todo el periodo exigido — algo que archivos de texto dispersos por servidor rara vez cumplen de forma auditable.
Riesgos de no centralizar logs
Sin centralización, la mayoría de intentos de intrusión, errores de configuración o fallas silenciosas pasan completamente desapercibidos hasta que causan un problema visible. Para cuando alguien nota que algo anda mal, los logs relevantes muchas veces ya rotaron y se perdieron — dejando el incidente sin explicación clara ni forma de prevenir que vuelva a pasar.
¿Cuántos servidores tienes que revisar uno por uno cuando algo falla?
Centralizamos tus logs y eventos en un solo panel con Wazuh.
Centralizar mis logsPreguntas frecuentes
Sí. Los dispositivos de red que soportan syslog (la mayoría de firewalls y switches gestionados, incluyendo Fortinet) pueden enviar sus eventos directamente a la plataforma central, sin necesidad de un agente instalado en el dispositivo mismo.
Depende del volumen de eventos generados y del periodo de retención requerido. Como referencia, un servidor típico genera algunos GB de logs al mes; con decenas de servidores y varios meses de retención, se debe planear almacenamiento específico para esto, dimensionado durante la implementación.
Sí, siempre que la política de retención configurada cubra ese periodo. A diferencia de los logs locales de cada servidor, que suelen rotar y perderse en días o semanas, una plataforma centralizada permite definir explícitamente cuánto tiempo se conservan y siguen siendo buscables.