Creación de la alerta en SIEM

Una vez configurados el Comando, la Acción y la Plantilla, el último paso es crear la alerta en el motor SIEM de Pandora FMS. Esta alerta será la encargada de "escuchar" los eventos que ocurran en el sistema y, si coinciden con nuestros filtros, disparará el envío hacia MISP.

Para comenzar, navega en el menú lateral a Management -> Alerts -> SIEM Alerts y haz clic en el botón de creación (Create +). A continuación, sigue el asistente de 5 pasos:

Paso 1: Configure (Configuración básica)

En esta primera pestaña, definiremos los metadatos de la alerta:

image.png


Paso 2: Conditions (Condiciones)

Aquí enlazaremos la alerta con la lógica que creamos anteriormente:

image.png


Paso 3: Filters (Filtros de detección)

Este es el paso más importante de la configuración. Aquí le decimos a Pandora FMS qué eventos específicos dentro del tráfico del SIEM deben activar esta alerta y, por tanto, enviarse a MISP. Puedes combinar varios campos para hacer el filtro tan estricto como necesites.

A continuación, se detalla para qué sirve cada campo:

(Nota: Para una integración estándar, suele bastar con definir la Severidad y/o el ID Rule, dejando el resto de campos vacíos o en 'None').

image.png


Paso 4: Fields (Campos adicionales)

Selecciona la plantilla que quieres tener para esta alerta. Si la plantilla cargada incluye campos personalizados (Macros _field1_, _field2_, etc.), se tomarán los valores de la Template. Por lo general, estos campos ya heredan la configuración directamente del Comando, la Acción y la Plantilla, por lo que puedes dejarlos por defecto y avanzar.

image.png


Paso 5: Triggering (Lanzamiento)

En esta última pantalla verificaremos el resumen de la configuración de disparo.

  1. Revisa la tabla Triggering Condition para confirmar que el calendario y los umbrales son correctos.

  2. En la tabla inferior (Action), comprueba que aparece la acción deseada (ej. Crear Evento MISP).

  3. Si no aparece, selecciónala en el desplegable Actions, asegúrate de que From y To estén en 0, y haz clic en el botón verde Add (Asegurate de establecer el threshold correcto)

image.png

Finaliza el asistente para guardar la alerta. ¡Tu integración ya está completamente operativa en tiempo real!


Revision #2
Created 6 March 2026 11:56:35 by Sergio Berruetta
Updated 6 March 2026 13:31:41 by Sergio Berruetta