Las 6 mejores herramientas de análisis de logs de código abierto: Wazuh, Graylog y más
Como CISO en una industria altamente regulada con ~2 décadas de experiencia en ciberseguridad, he trabajado con múltiples plataformas de análisis de logs tipo SIEM. De ellas, he seleccionado las 6 mejores herramientas de análisis de logs de código abierto. Al evaluar estas herramientas, me centré en factores clave como la flexibilidad de recopilación de logs, la detección de eventos en tiempo real, la escalabilidad y la compatibilidad con varios formatos de logs.
Funciones de gestión y detección de logs
Funciones de integridad y no repudio
Precios de las herramientas de análisis de logs
Wazuh
Wazuh es un SIEM de código abierto que va más allá que la mayoría de las herramientas en esta categoría. Combina monitoreo de logs, seguridad de endpoints, monitoreo de integridad de archivos, detección de vulnerabilidades y detección de eventos de seguridad en tiempo real en una única plataforma basada en agentes.
Cómo funciona la gestión de logs en Wazuh
Un agente de endpoint desplegado en cada sistema monitoreado recopila logs localmente y los reenvía al servidor de gestión de Wazuh para su procesamiento y análisis. El agente gestiona la recopilación de logs, el monitoreo de integridad y la respuesta activa localmente; no es solo un transportador. Wazuh se integra de forma nativa con el Elastic Stack, utilizando Elasticsearch para el almacenamiento y búsqueda de logs, y Kibana (a través del plugin de Wazuh) para paneles e investigación.
El motor de reglas se ejecuta en el gestor y evalúa los eventos de logs entrantes contra un conjunto de reglas que incluye reglas predeterminadas, benchmarks CIS, mapeos MITRE ATT&CK y cualquier regla personalizada que escriba. Cuando una regla se activa, Wazuh genera una alerta y, si tiene configurada una respuesta activa, puede tomar medidas automatizadas en el endpoint: bloquear una IP, finalizar un proceso o poner en cuarentena un archivo.
Opciones de alojamiento:
- Autogestionado: La plataforma es gratis para descargar y usar. El soporte anual opcional tiene un precio basado en el número de endpoints monitoreados (servidores, estaciones de trabajo y dispositivos de red). La organización es responsable de mantener el hardware y los recursos en este modelo.
- Alojado en la nube: El proveedor de alojamiento gestiona el servidor Wazuh y el Elastic Stack; solo necesita desplegar agentes. El precio depende de los datos indexados (anteriormente llamados almacenamiento en caliente) y el período de retención elegido.
Características destacadas:
- Recopilación flexible de logs: Wazuh ingiere logs del Visor de Eventos de Windows, mensajes del sistema Linux, logs de aplicaciones en formato JSON y una amplia gama de tipos de origen sin plugins adicionales. La cobertura lista para usar es más amplia que la de Graylog o Logstash, que requieren más configuración para alcanzar la misma amplitud.
- Mapeo MITRE ATT&CK: Las reglas se asignan a las técnicas MITRE ATT&CK de forma predeterminada, por lo que las alertas le indican no solo lo que sucedió, sino también dónde encaja en una cadena de ataque. Esto es importante para el triaje; puede distinguir entre un fallo de autenticación ruidoso y un intento de relleno de credenciales sin escribir correlaciones personalizadas.
- Integraciones de terceros: Integraciones nativas con Office 365, AWS, GCP, Azure y Rapid7. Una librería Python integrada admite integraciones personalizadas sin la configuración de plugins que requieren Syslog-ng o Fluentd.
- API y respuesta activa: Una API RESTful cubre consultas de logs, gestión de reglas y decodificadores, consultas de alertas e interacciones con agentes. La función de respuesta activa ejecuta scripts en el endpoint monitoreado ante alertas: bloquear direcciones IP, finalizar procesos, aislar hosts. Esto no está disponible en el Elastic Stack sin herramientas adicionales.
Graylog
Graylog es una plataforma de gestión de logs con un núcleo de código disponible (Graylog Open) y ediciones de pago que se extienden a las operaciones de seguridad. Esta distinción es más importante de lo que la mayoría de las descripciones de los proveedores dejan ver: Graylog Open ofrece recopilación de logs, búsqueda, pipelines de procesamiento, paneles y alertas basadas en streams, lo cual es suficiente para casos de uso operativos. Las reglas Sigma, la alineación MITRE ATT&CK, UEBA, la detección de anomalías y la gestión de casos son características de pago de Graylog Security y Enterprise. Si su caso de uso principal son las operaciones de seguridad en lugar del monitoreo de infraestructura, téngalo en cuenta en el cálculo de costes.
Cómo funciona Graylog
Graylog recibe datos de logs a través de entradas GELF (Graylog Extended Log Format), syslog, Beats o HTTP, los almacena en Elasticsearch u OpenSearch (a través del Graylog Data Node) y los hace buscables a través de una interfaz web. El sistema de streams es fundamental para el funcionamiento de Graylog: los mensajes entrantes se enrutan a streams según reglas, y las alertas, los pipelines y los controles de acceso se vinculan a los streams en lugar de a la capa de almacenamiento. Esto significa que puede tener un stream para errores de aplicación enrutado a un equipo y un stream separado para eventos de autenticación enrutado a seguridad, con diferentes políticas de retención y permisos en cada uno.
Los pipelines de procesamiento le permiten analizar, enriquecer, descartar o reescribir mensajes antes del almacenamiento. Si los logs de su aplicación llegan como texto no estructurado, escribe una regla de pipeline para extraer campos en datos estructurados. Graylog Illuminate (incluido en las ediciones de pago, disponible para Open con limitaciones) proporciona analizadores y paneles prediseñados para fuentes comunes: Windows Event Logs, Cisco, Palo Alto, AWS CloudTrail y otros.
- El mínimo del broker Kafka es 2.1. Cualquier entrada Kafka conectada a un broker más antiguo fallará después de la actualización.
- Los API tokens ahora caducan después de 30 días de forma predeterminada. Cualquier automatización, integración de monitoreo o script que utilice un API token de larga duración dejará de funcionar a menos que tenga una política de rotación de tokens implementada. Esto suele aparecer como un incidente nocturno cuando algo deja de reportar, en lugar de durante la propia actualización.
Características destacadas:
- Enrutamiento y procesamiento basado en streams: El modelo de streams le permite segmentar los datos de logs por origen, aplicación o nivel de sensibilidad en el momento de la ingesta, y luego aplicar diferentes pipelines, políticas de retención y controles de acceso por stream. Esto es más flexible operativamente que los patrones de índice por origen de Elasticsearch.
- Extracción y análisis de logs: Los extractores extraen campos específicos de los mensajes de logs en la ingesta. Los pipelines de procesamiento manejan transformaciones más complejas, lógica condicional, búsquedas, cambio de nombre de campos y descarte de mensajes. Together le brindan un control detallado sobre lo que termina en el almacenamiento. Graylog Illuminate también incluyó correcciones de analizadores en 7.0.3, incluyendo una corrección en el análisis de marcas de tiempo de Apache HTTPD que producía valores de tiempo incorrectos.
- Búsqueda e investigación: La sintaxis de búsqueda de Graylog es más simple que Lucene/KQL para consultas básicas, lo cual es importante cuando necesita que un ingeniero de guardia busque logs a medianoche sin documentación de referencia. Las búsquedas guardadas, los rangos de tiempo relativos y las superposiciones de histogramas están disponibles sin complementos de pago.
- Gestión de usuarios con integración AD/LDAP: La autenticación Active Directory y LDAP es compatible en Graylog Open. Los controles de acceso basados en roles le permiten restringir qué streams y paneles puede ver cada equipo.
Dónde tiene dificultades Graylog
El nivel gratis de Graylog tiene brechas significativas si las operaciones de seguridad son su caso de uso: el soporte de reglas Sigma, la detección de anomalías y la gestión de casos son todas de pago. La dependencia de Elasticsearch/OpenSearch añade complejidad operativa similar a la del ELK Stack. A gran escala, el procesamiento de pipelines puede crear cuellos de botella de rendimiento que requieren un ajuste cuidadoso del orden de las etapas del pipeline y la asignación de hilos de trabajo.
Elastic Stack (ELK Stack) – Logstash
Elastic Stack es un conjunto de productos de código abierto; sus componentes principales son Elasticsearch, Kibana y Logstash.
Cómo funciona el análisis de logs ELK
Logstash es un pipeline de procesamiento de datos del lado del servidor. Recibe datos de logs de entradas (archivos, Beats, syslog, Kafka, HTTP y docenas más), aplica plugins de filtro para analizar y enriquecer los datos, y enruta la salida a uno o más destinos. La mayoría de las implementaciones envían la salida a Elasticsearch, pero Logstash puede escribir simultáneamente en S3, un SIEM, una cola de mensajes u otro clúster de Elasticsearch.
Elasticsearch almacena los datos de logs procesados y los hace buscables mediante un índice invertido. Es la razón por la que ELK escala a petabytes mientras sigue devolviendo resultados de búsqueda en menos de un segundo en consultas específicas, pero ese rendimiento proviene de la estructura del índice, lo que significa que las cargas de trabajo con mucha escritura requieren una gestión cuidadosa del ciclo de vida del índice. Kibana se sitúa sobre Elasticsearch y proporciona la capa visual: paneles, la vista Discover para búsqueda ad-hoc de logs, Canvas para informes personalizados y Lens para visualizaciones de arrastrar y soltar.
- Búsqueda de texto completo a escala: La arquitectura de índice invertido de Elasticsearch admite búsquedas en menos de un segundo a través de miles de millones de entradas de logs. KQL (Kibana Query Language) y ES|QL (el nuevo lenguaje de consulta basado en pipes en 9.x) ofrecen a los analistas dos interfaces de consulta diferentes según cómo prefieran trabajar. Para investigaciones de logs complejas en grandes conjuntos de datos, nada en el espacio de código abierto iguala la profundidad de búsqueda de ELK.
- Ingesta y filtrado multi-origen: Logstash tiene alrededor de 200 plugins de entrada y 200 plugins de filtro. El filtro grok maneja texto no estructurado utilizando patrones de captura con nombre; el filtro json maneja logs JSON estructurados; el filtro csv maneja datos tabulares. Múltiples etapas de filtro se ejecutan en secuencia, por lo que puede analizar una línea syslog sin procesar, extraer campos, buscar una IP en una base de datos GeoIP y descartar mensajes de nivel debug antes de que el evento llegue a Elasticsearch, todo en un solo pipeline.
- Detección de anomalías con machine learning: Las funciones de ML de Kibana (de pago) identifican patrones inusuales en los datos de logs sin necesidad de definir umbrales. Útil para detectar ataques de combustión lenta o degradación gradual del rendimiento que las alertas de umbral fijo pasan por alto.
- Paneles de Kibana: Las opciones de visualización de Kibana son amplias: series temporales, mapas, mapas de calor, tablas de datos, indicadores y más. Las búsquedas guardadas y los patrones de índice permiten a los analistas compartir contextos de investigación entre equipos.
- Enrutamiento de salida extensible: Un solo pipeline de Logstash puede escribir en Elasticsearch, un bucket S3, un segundo clúster de Elasticsearch para recuperación ante desastres y un topic de Kafka para procesamiento posterior, todo simultáneamente.
Dónde tiene dificultades ELK
La sobrecarga operativa es real. Los clústeres de Elasticsearch requieren planificación de memoria (el heap de JVM necesita un dimensionamiento cuidadoso), gestión de shards (demasiados shards pequeños o muy pocos grandes perjudican el rendimiento) y configuración de políticas de ciclo de vida de índices para controlar los costes de retención.
La mayoría de los equipos que ejecutan ELK a escala terminan con un ingeniero de plataforma dedicado cuya responsabilidad principal es Elasticsearch. También vale la pena entender la situación de la licencia: los componentes del Elastic Stack están bajo la Elastic License 2.0, no son de código abierto aprobado por OSI. El uso autogestionado es gratis, pero ofrecer Elasticsearch como servicio gestionado a terceros no está permitido bajo el nivel gratis.
Fluentd
Fluentd es un recolector de datos de código abierto bajo la Apache License 2.0, diseñado para unificar la ingesta y el enrutamiento de logs en infraestructura heterogénea. Su función principal es sencilla: aceptar eventos de logs de fuentes, aplicar procesamiento opcional y enrutarlos a destinos. Fluentd no almacena ni analiza logs por sí mismo; es un recolector y enrutador, no una plataforma de análisis de logs1
Esta distinción es importante al evaluarlo frente a Wazuh o Graylog. Fluentd es típicamente la primera capa en un pipeline más grande. Una arquitectura común: agentes Fluentd en cada servidor recopilan logs de aplicaciones, logs del sistema y logs de contenedores, los almacenan en búfer localmente (para que no se pierda nada si el destino posterior no está disponible temporalmente), aplican análisis y filtrado, y reenvían el resultado a Elasticsearch, Splunk, un SIEM en la nube u otro backend de almacenamiento. El análisis ocurre en lo que sea que reciba los datos.
Fluentd vs. Fluent Bit
Los equipos que evalúan Fluentd para entornos Kubernetes a menudo terminan eligiendo Fluent Bit, y vale la pena entender por qué. Fluent Bit es un forwarder ligero en el mismo ecosistema CNCF, aproximadamente un binario de 4 MB frente al proceso basado en Ruby de Fluentd que se ejecuta notablemente más pesado. Para despliegues de Kubernetes donde se desea un recolector de logs ejecutándose como DaemonSet en cada nodo, la diferencia en la huella de recursos es significativa a escala. Fluent Bit también admite análisis de logs multilínea, inyección dinámica de metadatos desde etiquetas y anotaciones de pods de Kubernetes, y manejo integrado de contrapresión para evitar la pérdida de datos cuando los destinos posteriores se ralentizan.
Fluentd es la mejor opción cuando necesita el ecosistema completo de más de 500 plugins o una lógica de enrutamiento compleja que la biblioteca de plugins más pequeña de Fluent Bit no puede cubrir. Para la mayoría de los despliegues nativos de Kubernetes que realizan envío de logs sencillo, Fluent Bit es la opción práctica. Los proyectos comparten conceptos de configuración, por lo que cambiar entre ellos no es una reescritura completa.
Cómo maneja Fluentd los datos de logs
Fluentd modela los datos de logs como un flujo de eventos etiquetados. Cada evento tiene una etiqueta (una cadena separada por puntos como app.web o system.syslog), una marca de tiempo y un registro. Las etiquetas dirigen el enrutamiento: las directivas match en la configuración especifican qué etiquetas se envían a dónde, qué filtros se aplican y en qué orden. Múltiples salidas pueden coincidir con la misma etiqueta, por lo que puede enviar los mismos eventos tanto a Elasticsearch como a un archivo S3 simultáneamente.
El sistema de búfer es lo que hace que Fluentd sea fiable en producción. En lugar de escribir directamente en el destino, los eventos se acumulan en un búfer y se vacían en fragmentos a intervalos configurables o cuando el búfer alcanza un umbral de tamaño. Si el destino es inaccesible, los eventos permanecen en el búfer y se reintentan con retroceso exponencial.
Características destacadas:
- Más de 500 plugins de la comunidad: Cubre integraciones con la mayoría de los principales destinos de logs y fuentes de datos sin desarrollo personalizado.
- Enrutamiento flexible de datos: Los eventos pueden enrutarse a múltiples destinos simultáneos, como archivos, RDBMS, NoSQL, IaaS, SaaS y Hadoop, según reglas de enrutamiento basadas en etiquetas.
- Enfoque en procesamiento de logs: Fluentd está optimizado para el procesamiento y reenvío de logs a escala, lo que lo hace adecuado como capa de recopilación y enrutamiento frente a Elasticsearch u otros backends de almacenamiento, en lugar de como una plataforma de análisis independiente.
Syslog-ng
Syslog-ng es un programa de gestión de logs de código abierto que recopila, clasifica, transforma y enruta datos de logs desde múltiples fuentes hacia almacenamiento o plataformas posteriores. Su capacidad distintiva es el procesamiento estructurado: los logs pueden normalizarse en un formato consistente antes de ser reenviados a sistemas como Apache Kafka o Elasticsearch.
Capacidades:
- Clasificar y estructurar logs utilizando analizadores integrados como csv-parser
- Almacenar logs en archivos, colas de mensajes (AMQP) o bases de datos (PostgreSQL, MongoDB)
- Reenviar a plataformas de big data, incluyendo Elasticsearch, Apache Kafka o Hadoop
Características distintivas:
- Archivado automatizado de logs: Syslog-ng maneja la rotación y el archivado de logs de forma nativa, incluyendo compresión y nombres de archivo con marca de tiempo. Para entornos con requisitos de cumplimiento de retención, esto reduce la necesidad de herramientas externas como logrotate superpuestas.
- Soporte de múltiples formatos de mensaje: RFC3164 (syslog tradicional), RFC5424 (syslog estructurado), JSON y formatos clave-valor se analizan de forma nativa. Syslog-ng puede recibir un mensaje RFC3164 y emitirlo como RFC5424 con campos de datos estructurados añadidos, lo cual es útil al alimentar sistemas que esperan el formato syslog moderno.
- Transporte cifrado: El transporte syslog cifrado con TLS es compatible de forma nativa tanto para recepción como para reenvío. Esto es importante en entornos donde los datos de logs transitan por segmentos de red no confiables.
- Enrutamiento condicional: Las expresiones de filtro permiten enrutar según cualquier campo analizado: severidad, facility, host o campos personalizados extraídos por los analizadores. Una sola instancia de syslog-ng puede enrutar fallos de autenticación al stream del equipo de seguridad, errores de aplicación al stream del equipo de desarrollo y mensajes de debug a /dev/null.
Dónde encaja syslog-ng (y dónde no)
Syslog-ng es la opción correcta cuando sus fuentes de logs son principalmente dispositivos de red y servidores que hablan syslog, y cuando necesita una recopilación fiable y de alto rendimiento con extracción de campos estructurados antes de reenviar a un backend de almacenamiento. No es una plataforma de análisis de logs; no tiene interfaz de consulta, ni paneles, ni alertas integradas. Funciona como la capa de recopilación y enrutamiento frente a Elasticsearch o Graylog, no como una herramienta independiente.
Nagios
Una aclaración necesaria antes de continuar: Nagios Core es el proyecto de monitoreo de código abierto con licencia GPL, y se centra en el monitoreo de hosts, servicios y redes en lugar del análisis de logs.[15] El producto descrito aquí es Nagios Log Server, un producto comercial independiente de Nagios Enterprises. Si busca específicamente una herramienta de análisis de logs de código abierto y sin coste, Nagios Log Server no lo es. Lo que ofrece es una plataforma de gestión de logs con soporte comercial de un proveedor con una larga trayectoria en monitoreo de infraestructura.
Nagios Log Server recopila datos de logs en tiempo real y los envía a una interfaz de búsqueda. Es compatible con servidores Windows, Linux y Unix e incluye un asistente de configuración para integrar nuevos endpoints o aplicaciones.2
Características destacadas:
- Monitoreo de servicios de red: Cubre SMTP, POP3, HTTP, PING y otros servicios de red con un enfoque en la salud de la infraestructura.
- Monitoreo de recursos del host: Rastrea la carga del procesador, la utilización del disco y la salud del sistema en los hosts monitoreados.
- Rotación y archivado de archivos de logs: Rotación automatizada y archivado a largo plazo sin intervención manual.
- Filtrado geográfico de logs: Filtra los datos de logs por origen geográfico y genera mapas de flujo de tráfico.
- Interfaz web: Interfaz opcional para ver el estado actual de la red y los archivos de logs.
Para obtener orientación sobre cómo elegir la herramienta o el servicio adecuado, consulte nuestras fuentes basadas en datos: software de análisis de logs.
Preguntas frecuentes
Las herramientas de análisis de logs de código abierto permiten a los usuarios recopilar, procesar, almacenar, buscar y analizar datos de logs de diversas fuentes, como servidores, aplicaciones y dispositivos de red. Estas herramientas pueden ayudar a SecOps, ITOps y DevOps a:
-Realizar solución de problemas del sistema mediante el monitoreo de archivos de logs de transacciones.
-Aprovechar la respuesta e investigación de incidentes de seguridad para mantener un rendimiento óptimo de la base de datos o ejecutar análisis de comportamiento de usuarios y entidades (UEBA).
-Mantener el cumplimiento con auditorías, legislación y reglas especiales de seguridad (GDPR).
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{hafa2026,
author = {Hafa, Adil and Sezer, Sena},
title = {{Las 6 mejores herramientas de análisis de logs de código abierto: Wazuh, Graylog y más}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/open-source-log-analysis-tools}},
note = {AIMultiple. Recuperado el 23 de Junio de 2026}
}



Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.