Leer los logs de acceso: qué es un ataque y qué es normal
Miles de intentos de login fallidos por día y peticiones a rutas de paneles que nunca existieron. Casi todo es ruido automatizado. Cómo distinguir el fondo constante de internet de algo que merece atención.
La primera vez que uno mira los registros de un servidor con IP pública se asusta: miles de intentos de autenticación fallidos, peticiones a rutas de paneles de administración que nunca existieron en ese servidor, sondas buscando archivos de configuración.
Casi todo eso es el fondo constante de internet. Distinguirlo de lo que sí importa es lo que permite que los registros sirvan en vez de generar ansiedad.
El ruido normal
| Lo que se ve | Qué es | Qué requiere |
|---|---|---|
| Intentos de autenticación con usuarios genéricos | Barrido automatizado contra todo el espacio de direcciones | Que no haya autenticación por contraseña y un bloqueo por repetición |
| Peticiones a rutas de paneles conocidos | Escaneo buscando instalaciones vulnerables de productos populares | Nada, si esas rutas no existen: son 404 |
| Peticiones a archivos de configuración y respaldos | Búsqueda de secretos mal publicados | Que no haya nada servido fuera de lo previsto |
| Cabeceras raras y peticiones malformadas | Sondas de identificación de software | Un proxy que responda de forma consistente |
Lo importante de asumir esto: la exposición es permanente. Un puerto nuevo abierto no espera a que alguien se interese; aparece en los barridos en cuestión de horas.
Qué sí merece atención
Cinco señales que se separan del ruido
- Un 200 donde esperabas un 404. Que una sonda encuentre algo es la diferencia entre ruido y hallazgo. Los códigos de respuesta importan más que la cantidad de intentos.
- Autenticación exitosa desde un origen inesperado. Lo que cuenta no es el intento fallido sino el que entró.
- Cambios en el patrón: mismas rutas, mismo origen, sostenido en el tiempo, en vez del barrido disperso de siempre.
- Tráfico de salida inusual. Un servidor comprometido suele delatarse por lo que manda, no por lo que recibe: conexiones a destinos raros, consumo de CPU sin causa.
- Procesos o tareas programadas que nadie creó. Es el rastro clásico después de una intrusión.
Bajar el ruido en vez de leerlo
Buena parte del ruido desaparece con dos o tres decisiones, y lo que queda se vuelve legible.
Lo que se aplicó
- Sin autenticación por contraseña en el acceso remoto, sólo con clave. Los miles de intentos siguen llegando y ninguno puede prosperar.
- Bloqueo automático por repetición, que corta a quien insiste y baja el volumen de registro.
- Un único punto de entrada. Menos superficie, menos variedad de ruido, y todo el tráfico pasando por un lugar que registra igual.
- Rotación de registros con retención acotada. Un servidor chico se queda sin disco por los registros antes que por los datos, y ese es su propio incidente.
Antes de seguir, predecí
Qué mirar y cada cuánto
Leer registros todos los días no escala y no hace falta. Lo que funciona es que el sistema avise y que uno mire cuando hay algo que mirar.
El esquema mínimo
- Alertas por lo excepcional, pocas y a un canal que se lea de verdad.
- Un resumen periódico: accesos exitosos, errores del servidor, uso de disco. No para revisarlo línea por línea sino para notar cambios.
- Registro centralizado o al menos accesible, porque el día que haga falta investigar no es el día para averiguar dónde estaban los archivos.
- Retención suficiente para investigar. Si los registros duran tres días y el problema empezó hace una semana, no hay nada que analizar.
Más a fondo · nivel seniorLos registros también son datos personales
Los registros de acceso contienen direcciones IP y patrones de uso, y en muchas jurisdicciones eso cuenta como dato personal. Retenerlos para siempre no sólo llena el disco: puede ser un problema legal. Definir cuánto se guarda y por qué es parte de operar, no burocracia.
Separar el ruido de lo que importa
Buscá en el log
Casi todo esto es el fondo constante de internet. ¿Qué línea es la única que hay que mirar de verdad?
debug 0info 10warn 2error 012 de 12
Un 200 en una ruta de administración, desde una IP que un minuto antes venía dando 404 en todo. Las sondas que buscan wp-login o .env en un servidor que no tiene WordPress ni expone .env son ruido: fallan y no significan nada. Lo que cambia el significado es el código de respuesta: alguien pidió algo que existe y el servidor se lo dio. La regla práctica es no mirar los intentos sino los éxitos inesperados, y para eso conviene filtrar por estado antes que por ruta.
Qué mirar y cada cuánto
Cierre
Autoevaluación
¿Lo entendiste?
Práctica