Guía paso a paso: Instalación y despliegue de Wazuh como SIEM empresarial
Introducción
En un contexto donde las amenazas cibernéticas evolucionan constantemente y los marcos regulatorios exigen mayores niveles de control y trazabilidad, contar con una solución SIEM (Security Information and Event Management) se vuelve un componente crítico de la estrategia de ciberseguridad de cualquier organización.
Wazuh es una plataforma open source que combina capacidades de SIEM y XDR, ampliamente adoptada a nivel mundial por su robustez, flexibilidad y alineación con estándares como ISO/IEC 27001, NIST CSF, NIST SP 800-53 y PCI DSS. En REDTISEG, como partner oficial de Wazuh, utilizamos esta tecnología para diseñar, desplegar y operar SOCs modernos y escalables.
Este artículo presenta una guía técnica paso a paso para la instalación y despliegue de Wazuh como SIEM en un entorno empresarial.
1. Arquitectura de Wazuh
Antes de iniciar la instalación, es fundamental comprender la arquitectura lógica de la solución.
Componentes principales
Wazuh Agent
Instalado en los endpoints (servidores, estaciones de trabajo, contenedores, workloads cloud). Se encarga de recolectar logs, eventos de seguridad, información de integridad de archivos y telemetría del sistema.Wazuh Server (Manager)
Núcleo de la plataforma. Analiza los eventos, correlaciona reglas, ejecuta detecciones y genera alertas.Wazuh Indexer (OpenSearch)
Almacena e indexa los eventos para búsquedas y análisis. Basado en OpenSearch.Wazuh Dashboard
Interfaz gráfica para visualización, análisis y gestión de alertas.
Modelos de despliegue
Single-node: entornos pequeños o de laboratorio.
Distributed / Clustered: entornos productivos, alta disponibilidad y escalabilidad.
Referencia oficial:
2. Requisitos previos
Requisitos de hardware (referencial)
Para un entorno productivo inicial:
CPU: 8 vCPU
RAM: 16–32 GB
Disco: 200 GB SSD (mínimo)
SO: Ubuntu Server 20.04 / 22.04 LTS
Los requisitos pueden variar según la cantidad de agentes y volumen de eventos.
Referencia:
Requisitos de red
Comunicación TCP/UDP entre agentes y servidor (puerto 1514/1515)
Acceso HTTPS al dashboard (5601 por defecto)
3. Preparación del sistema operativo
Actualizar el sistema y configurar parámetros básicos:
apt update && apt upgrade -y
apt install curl unzip apt-transport-https -y
Ajustar límites del sistema (recomendado):
ulimit -n 65536
Desactivar swap:
swapoff -a
4. Instalación de Wazuh (All-in-One)
Wazuh provee un instalador automatizado para simplificar el despliegue.
Descargar el instalador
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
chmod +x wazuh-install.sh
Ejecutar instalación
./wazuh-install.sh -a
Este proceso instalará:
Wazuh Manager
Wazuh Indexer
Wazuh Dashboard
Al finalizar, se mostrarán las credenciales de acceso al dashboard.
Referencia oficial:
5. Acceso y validación del Dashboard
Acceder desde el navegador:
https://<IP_DEL_SERVIDOR>:5601
Verificar:
Estado del cluster
Integridad de servicios
Dashboards predefinidos
6. Instalación de agentes Wazuh
Linux (ejemplo Ubuntu)
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --dearmor | tee /usr/share/keyrings/wazuh.gpg > /dev/null
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list
apt update
apt install wazuh-agent -y
Configurar el agente:
nano /var/ossec/etc/ossec.conf
Definir la IP del servidor Wazuh.
Iniciar el servicio:
systemctl enable wazuh-agent
systemctl start wazuh-agent
Windows
Descargar instalador MSI:
7. Casos de uso SIEM clave
Una vez desplegado, Wazuh permite cubrir múltiples casos de uso:
Recolección y correlación de logs
Detección de intrusiones (HIDS)
Monitoreo de integridad de archivos (FIM)
Detección de malware
Cumplimiento normativo (PCI DSS, ISO 27001)
Vulnerability Detection
Referencia:
8. Hardening y buenas prácticas
Habilitar TLS en todas las comunicaciones
Restringir acceso al dashboard por IP
Integrar con control de identidades (LDAP/AD)
Configurar retención de logs
Implementar backups del Indexer
9. Integración con marcos de referencia
Wazuh ofrece mapeos directos con:
ISO/IEC 27001: controles A.12, A.16
NIST CSF: Detect, Respond
PCI DSS: Req. 10 (logging y monitoreo)
Referencia:
10. Conclusiones
Wazuh es una plataforma SIEM/XDR open source madura, robusta y alineada a estándares internacionales, ideal para organizaciones que buscan visibilidad, detección temprana y cumplimiento normativo, sin depender de licencias propietarias costosas.
Desde una perspectiva del sector público boliviano, la implementación de una solución como Wazuh cobra especial relevancia para las entidades y empresas del Estado, ya que permite fortalecer el monitoreo, la detección de incidentes y la gestión de eventos de seguridad en cumplimiento de las disposiciones emitidas por la AGETIC, en particular el Plan Institucional de Seguridad de la Información (PISI), el Plan Institucional de Seguridad Lógica y Electrónica de Accesos (PISLEA) y el Plan Institucional de Gobierno Electrónico (PIGE). Estas normativas exigen controles efectivos de registro, monitoreo, trazabilidad, gestión de incidentes y mejora continua de la seguridad de la información, capacidades que Wazuh cubre de forma nativa y alineada a buenas prácticas internacionales como ISO/IEC 27001 y NIST.
En REDTISEG, como partner de Wazuh, acompañamos a las organizaciones públicas y privadas en todo el ciclo: diseño, despliegue, operación SOC y mejora continua.
Referencias oficiales
Documentación Wazuh: https://documentation.wazuh.com/
Arquitectura: https://documentation.wazuh.com/current/architecture/
Instalación: https://documentation.wazuh.com/current/installation-guide/
Casos de uso: https://documentation.wazuh.com/current/getting-started/use-cases/
