SIEM open source en 2026: ¿Wazuh, ELK o agente autónomo?
Comparación sin filtros de Wazuh, ELK Stack y Graylog. Por qué el SIEM solo ya no es suficiente y cómo un agente de IA completa la ecuación.
El SIEM sigue siendo la columna vertebral de cualquier programa de seguridad. Pero en 2026, la pregunta ya no es "¿qué SIEM?", es "¿qué colocar encima del SIEM?". He desplegado Wazuh, ELK y Graylog en entornos de producción de 50 a 5 000 máquinas. Aquí va una evaluación honesta.
Wazuh: la navaja suiza open source
Wazuh se ha convertido en el SIEM/XDR open source de referencia, y con buenas razones.
Fortalezas de Wazuh
-
Agente liviano: despliegue en Linux, Windows, macOS con un agente de <50 MB en RAM
-
Detección nativa: reglas mapeadas a MITRE ATT&CK, detección de rootkits, monitoreo de integridad de archivos (FIM)
-
Cumplimiento integrado: informes PCI DSS, HIPAA, GDPR, NIST 800-53 listos para usar
-
Detección de vulnerabilidades: escaneo de CVE en paquetes instalados, puntuación CVSS
-
Dashboard Kibana/OpenSearch: visualización poderosa, comunidad activa (18 000+ estrellas en GitHub)
Limitaciones de Wazuh
-
Escalabilidad del indexador: más allá de 500 agentes, el clúster Elasticsearch/OpenSearch requiere una optimización seria (heap size, sharding, retención). Cuente con un administrador dedicado.
-
Reglas estáticas: la detección se basa en reglas. Sin ML nativo, sin análisis de comportamiento. Un atacante que se mantiene por debajo de los umbrales de las reglas pasa desapercibido.
-
Sin respuesta automatizada: Wazuh detecta y alerta. La respuesta depende de usted. A las 3 de la madrugada.
-
Correlación limitada: las reglas de correlación son básicas comparadas con un SIEM comercial. Las cadenas de ataque complejas requieren reglas personalizadas.
ELK Stack (Elasticsearch, Logstash, Kibana)
ELK no es propiamente un SIEM. Es una plataforma de gestión de logs sobre la cual se construye un SIEM. La distinción es importante.
Fortalezas de ELK
-
Flexibilidad total: puede ingestar cualquier cosa vía Logstash/Beats/Elastic Agent
-
Elastic Security: desde Elastic 8.x, las reglas de detección SIEM están integradas (800+ reglas preempaquetadas)
-
Rendimiento: motor de búsqueda distribuido, diseñado para manejar volumen
-
Elastic AI Assistant: integración LLM para análisis (reciente, aún inmaduro)
Limitaciones de ELK
-
Complejidad operativa: operar un clúster de Elasticsearch en producción es un trabajo en sí mismo. Gestión del ciclo de vida de índices, arquitectura cold/warm/hot, snapshots, monitoreo del clúster...
-
Costo oculto: "open source" no significa gratuito. Cuente con 2-3 servidores como mínimo, un ingeniero que conozca Elasticsearch, y las funciones avanzadas (ML, RBAC) requieren licencia de pago.
-
Sin respuesta: como Wazuh, ELK detecta pero no responde.
Graylog: el contendiente alternativo
Graylog merece mención para los entornos que priorizan la gestión estructurada de logs.
-
Fortalezas: pipeline de procesamiento poderoso, alertas flexibles, interfaz limpia, mejor soporte multi-tenant que ELK
-
Debilidades: comunidad más pequeña, menos reglas de detección SIEM que Wazuh, dependencia de MongoDB + Elasticsearch, la versión Security es comercial
Por qué el SIEM solo ya no es suficiente
Este es el verdadero problema. Ya sea que elija Wazuh, ELK o Graylog, obtiene:
-
Recolección de logs ✓
-
Detección basada en reglas ✓
-
Alertas ✓
-
Reportes de cumplimiento ✓
Pero no obtiene:
-
Correlación inteligente: vincular una conexión SSH anómala + una consulta DNS sospechosa + una transferencia de archivos inusual en un solo incidente
-
Detección de comportamiento: identificar que un usuario se desvía de su línea base sin una regla predefinida
-
Respuesta automatizada: aislar, bloquear, capturar sin intervención humana
-
Priorización contextual: diferenciar una alerta crítica en un servidor de producción de una alerta idéntica en un entorno de desarrollo
Esta brecha entre la detección y la acción explica los 194 días de dwell time (IBM 2025). El SIEM le dice que algo está pasando. Nadie hace nada durante 6 meses.
ThreatClaw: la capa de inteligencia sobre el SIEM
ThreatClaw no reemplaza su SIEM. Se conecta a él y agrega lo que falta:
-
Ingesta de alertas de Wazuh/ELK/Graylog vía API o syslog
-
Correlación por razonamiento: el agente de IA vincula eventos que las reglas estáticas no pueden correlacionar
-
Línea base de comportamiento: 14 días de aprendizaje, luego detección de anomalías por ML
-
Respuesta graduada: Centinela (alerta), Híbrido (propuesta aprobada), Autónomo (acción inmediata)
-
49 habilidades especializadas: auditoría continua con Lynis, Trivy, OWASP ZAP, Nmap, CIS Benchmarks
La arquitectura es simple: su SIEM hace lo que hace bien (recolectar, indexar, buscar). ThreatClaw hace lo que hace bien (razonar, decidir, actuar). Los dos se complementan.
¿Qué combinación elegir?
Aquí mi opinión pragmática según el tamaño:
-
PyME <100 máquinas: Wazuh + ThreatClaw. Wazuh maneja la recolección y el cumplimiento, ThreatClaw la detección avanzada y la respuesta. Costo controlado.
-
Mediana empresa 100-1000 máquinas: Wazuh o ELK según competencias internas + ThreatClaw. Si tiene un administrador de Elasticsearch, ELK ofrece más flexibilidad.
-
Gran empresa >1000 máquinas: su SIEM comercial existente (Splunk, QRadar, Sentinel) + ThreatClaw como capa de razonamiento y respuesta.
Preguntas frecuentes
¿Wazuh es realmente gratuito?
El software es 100% open source (GPLv2). El costo real es la infraestructura (servidores para el indexador, almacenamiento) y el tiempo de administración humana. Para 100 agentes, cuente con 1-2 servidores dedicados y unas 10-15 horas/mes de administración. Wazuh también ofrece un servicio cloud de pago.
¿Se puede usar ThreatClaw sin un SIEM?
Sí. ThreatClaw puede recolectar logs directamente a través de sus propios agentes e integraciones. Pero la combinación con un SIEM es recomendable para la retención a largo plazo y los reportes de cumplimiento. El SIEM es su memoria; ThreatClaw es su cerebro.
¿ELK u OpenSearch en 2026?
Desde el fork de 2021, OpenSearch ha alcanzado a Elasticsearch en la mayoría de las funcionalidades. Si ya usa Wazuh, incluye OpenSearch por defecto. Para un nuevo despliegue independiente, ambos son comparables. La comunidad de OpenSearch es más abierta; Elastic tiene más funciones comerciales. Elección pragmática, no dogmática.
¿Cuánto tiempo para desplegar Wazuh + ThreatClaw?
Wazuh: 1-2 días para el servidor, unos minutos por agente (automatizable vía Ansible/Puppet). ThreatClaw: menos de 48h. La línea base de comportamiento está operativa después de 14 días. Cuente con 3 semanas en total antes de tener un stack completamente funcional.
Artículos relacionados
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.
Recibes una muestra de malware, un análisis forense, un sandbox, un feed. Quieres detectar toda la familia en tu parque. Aquí tienes cómo escribir una regla YARA que atrape la amenaza sin dispararse con software legítimo, y cómo demostrarlo.