En el trabajo llevo años con herramientas de seguridad de nivel empresarial (Trend Micro, gestión de vulnerabilidades a escala), así que cuando decidí montar algo equivalente —aunque fuera a menor escala— para vigilar mi propio homelab, Wazuh era la opción obvia: es lo más parecido a un SIEM real que existe en open source, sin coste de licencia.

El despliegue

El stack completo (manager, indexer sobre OpenSearch, dashboard) pesa más de lo que esperaba la primera vez — no es un contenedor único, es una pila con requisitos de RAM que hay que tomarse en serio si lo vas a correr junto al resto de servicios del VPS. Le dediqué una máquina virtual aparte en vez de meterlo en el mismo host que Predify y El Rack, y fue la decisión correcta: el indexer, en concreto, quiere memoria para sí mismo.

Los agentes, en cambio, son ligeros y se instalan sin drama en cualquier máquina Linux o Windows que quieras vigilar — en mi caso, lo primero que monitoricé fue el propio VPS de producción.

Wazuh no te dice que algo va mal — te enseña a notar la diferencia entre "raro" y "normal" en tus propios servidores, que es la mitad del trabajo de cualquier sysadmin.

El día a día

El dashboard centraliza alertas de todos los agentes: intentos de acceso SSH fallidos, cambios inesperados en ficheros críticos, procesos con comportamiento sospechoso. La detección de rootkits y las reglas de cumplimiento (CIS benchmarks, PCI-DSS) están ahí de fábrica, cosa que en herramientas más pequeñas del tipo Fail2ban o Lynis simplemente no existe con ese nivel de detalle. Comparado con lo que uso a diario en el trabajo, la lógica es la misma —correlación de eventos, reglas, alertas— con la diferencia obvia de escala y de presupuesto.

Lo menos positivo

La curva de aprendizaje es real. Si vienes de herramientas puntuales tipo Fail2ban, las primeras semanas con Wazuh son de ajustar reglas para que las alertas dejen de ser ruido constante — de fábrica, notifica más de lo que un homelab de una persona necesita, y hay que dedicarle tiempo a afinar qué es relevante y qué no. Tampoco es ligero: si tu servidor ya va justo de recursos, este no es el primer proyecto que deberías montar.