Industrial Cybersecurity
4.9 Operación segura de las CPU
Los mensajes SysLog se envían al servidor SysLog a través del puerto 514 (UDP) o el puerto
6514 (TLS over TCP).
Nota
Si se utiliza UDP como protocolo de transporte, los datos se transmitirán sin cifrar. Además,
UDP no requiere autenticación.
Procesamiento en un sistema Security Information and Event Management (sistema SIEM)
Para poder aceptar los mensajes Syslog entrantes, un sistema SIEM debe entender el
protocolo Syslog según RFC 5424. De lo contrario, el sistema SIEM no puede aceptar ni
procesar los mensajes entrantes.
El sistema SIEM descompone los mensajes Syslog entrantes en elementos individuales.
Dichos elementos se asignan a un evento propio del sistema SIEM. Dentro de este evento, se
analiza si los distintos mensajes Syslog están relacionados. De esta forma, el sistema SIEM
detecta posibles vectores de ataque y, dado el caso, informa al usuario, p. ej., si se producen
ataques al sistema en varias ubicaciones.
① CPU
② Mensajes Syslog
③ Servidor Syslog, p. ej., SINEC INS
④ Sistema SIEM
⑤ Notificación para el usuario
Figura 4-3
60
Reenvío y procesamiento de mensajes Syslog
Sistema de automatización
Manual de sistema, 11/2023, A5E03461184-AL