← Blog
// BLUE TEAM · DETECCIÓN

Los Windows Event IDs que todo SOC debería vigilar

Publicado el 18 ago 2026 · 9 min de lectura
Blue TeamDetecciónWindows

Windows genera cientos de tipos de evento y casi nadie los lee todos. La buena noticia: no hace falta. Un puñado de IDs cuenta, en orden, la historia de casi cualquier intrusión — desde el primer intento de contraseña hasta el borrado de los logs para tapar el rastro. Estos son los que de verdad importan, agrupados por lo que revelan.

1. Autenticación: el primer ruido de un ataque

2. Privilegios y ejecución

3. Escalada y movimiento lateral

4. Persistencia

5. Anti-forense: cuando intentan borrar el rastro

6. PowerShell y Sysmon: la visibilidad de verdad

🪟 ¿Investigas un ID que no reconoces? La referencia de IDs de eventos de Windows te da, de cada uno, qué registra, su log source, el riesgo y qué cazar. Y si tienes logs sospechosos, el analizador de logs saca patrones e IOCs.

Convierte la señal en detección

Vigilar el evento correcto es la mitad; la otra mitad es escribir la regla. Con Sigma la escribes una vez y la conviertes a KQL, SPL, Elastic o Wazuh. Un ejemplo para el punto 3 (alta en un grupo privilegiado):

title: Alta en grupo privilegiado del dominio
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4728
    TargetUserName: 'Domain Admins'
  condition: selection
level: high
⚒️ Pasa del evento a la regla con Sigma Forge (y sácala en cinco dialectos de SIEM), y mídela con el linter de detecciones antes de subirla.

Antes de cazar: asegúrate de estar registrando

Muchos de estos eventos no salen por defecto: la auditoría de línea de comandos (4688), el script block logging (4104) y Sysmon hay que activarlos. Una detección sobre un evento que no registras es una detección que nunca dispara. Revisa tu política de auditoría antes de escribir reglas.

Checklist

No se trata de leerlo todo, sino de vigilar lo que cuenta la historia. Con estos IDs, un intruso deja huellas en cada fase — solo hay que estar mirando.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL