Tema
SOP-007: Proceso de revisión y monitoreo de logs
| Campo | Valor |
|---|---|
| ID | SOP-007 |
| Versión | 1.0 |
| Fecha de emisión | 2026-06-16 |
| Propietario | CISO + SOC (ControlCase) |
| PCI DSS | Req 10.4.1, 10.4.1.1, 10.4.2, 10.4.2.1, 10.4.3 |
| Frecuencia | Diaria (eventos críticos) + frecuencia TRA (no críticos) |
1. Propósito
Definir el proceso de revisión y monitoreo de logs centralizados Fintrixs SAS, cubriendo:
- Cómo se revisan logs diariamente para eventos críticos (PCI 10.4.1.1)
- Cómo se revisan logs periódicamente para sistemas no críticos (PCI 10.4.2.1 — frecuencia por TRA)
- Cómo se prioriza, escala e investiga un evento (PCI 10.4.1.a)
- Cómo se archiva la evidencia del review (Q71 entregable)
2. Inventario de fuentes en review
| Source | Criticidad | Frecuencia review | Reviewer |
|---|---|---|---|
| Wazuh alerts level ≥7 | Crítico | Diaria | SOC ControlCase + CTO |
iam_core.pci_audit_events outcome=failure | Crítico | Diaria | CTO |
| K8s audit log (verb=create/delete cluster-admin) | Crítico | Diaria | CTO |
| Rapid7 InsightIDR canned dashboards | Crítico | Diaria | SOC ControlCase |
| Kong access logs 5xx | Alto | Diaria | CTO |
| Kafka outbox delivery failures | Alto | Diaria | CTO |
| Falco runtime detections level≥4 | Alto | Diaria | SOC + CTO |
| DBaaS slow queries / errors | Medio | Semanal | CTO |
| Wazuh syscheck change history | Medio | Semanal | CTO |
| OS auth.log + auditd archives | Bajo | Mensual | CTO |
| Application info-level logs | Bajo | On-demand | CTO |
Las frecuencias para sistemas no críticos se justifican en TRA-002 (vinculado al TRA-001 §1.4 framework).
3. Daily review — eventos críticos (PCI 10.4.1)
3.1 Mecanismo automatizado
Cada día a las 09:00 UTC, un cron job (log-review-daily-digest.cronjob en K8s monitoring ns) genera:
| Sección del digest | Source query | Audiencia |
|---|---|---|
| Auth failures > threshold | Wazuh rule.id ∈ (5710,5712) | CTO + SOC |
| Account lockouts | pci_audit_events WHERE event_type='audit.auth.account.locked' | CTO |
| Privilege escalations | pci_audit_events WHERE event_type='audit.account.privilege.escalated' | CTO + auditor |
| K8s cluster-admin actions | K8s audit log + Wazuh ingest | CTO |
| Wazuh manager restarts | rule.id 595 | CTO |
| FIM critical changes | rule.id 550,551,553 with critical paths | SOC + CTO |
| CHD access (vault decrypts) | pci_audit_events WHERE event_type='audit.chd.access' | CTO + compliance |
3.2 Entrega del digest
- Email:
[email protected]+[email protected] - Slack:
#fintrixs-soc-alerts(canal con retención 7 años a Spaces archive) - Dashboard: Wazuh
Daily Security Digestsaved search
3.3 SLA de acuse de recibo
| Severidad | SLA acuse | SLA respuesta inicial |
|---|---|---|
| Critical | 15 minutos | 1 hora |
| High | 1 hora | 4 horas |
| Medium | 4 horas | 24 horas |
| Low | 24 horas | 7 días |
4. Periodic review — sistemas no críticos (PCI 10.4.2)
Frecuencia definida por TRA-002:
| Sistema | TRA evaluation | Frecuencia |
|---|---|---|
| OS auth.log (no exposed) | Riesgo bajo | Mensual |
| Application info logs | Riesgo bajo | Mensual |
| DBaaS slow queries | Riesgo medio | Semanal |
| Wazuh syscheck schedules history | Riesgo medio | Semanal |
Mecanismo: monthly digest enviado el día 1 de cada mes con highlights + resumen + tickets generados.
5. Priorización, escalación e investigación
5.1 Tier 1 — SOC ControlCase (24/7)
- Recibe alertas Rapid7 InsightIDR
- Triagea según severity matrix
- Si severidad >= High → escalate al CTO via PagerDuty + Slack
5.2 Tier 2 — CTO (24/7 oncall — single-person org)
- Recibe escalation Tier 1
- Decide: investigar inmediatamente / ticket para business hours
- Si crítico → ejecutar IRP (POL-007 Incident Response Plan)
5.3 Tier 3 — Forensic deep-dive
- Si la investigación inicial confirma un incident → IRP §4 forensic team
- ControlCase IR retainer puede activarse
5.4 Documentación de cada review
| Campo | Obligatorio |
|---|---|
| ID del digest (uuid) | ✓ |
| Fecha + reviewer | ✓ |
| Eventos críticos revisados | ✓ |
| Tickets generados | ✓ |
| Hash SHA-256 del digest archivado | ✓ |
6. Sample digest archivado
─────────────────────────────────────────────────
Fintrixs Daily Security Digest — 2026-06-15
─────────────────────────────────────────────────
Reviewer: SOC ControlCase + CTO Gabriel Ureña
Cycle: 2026-06-14 00:00 UTC → 2026-06-14 23:59 UTC
1. Auth failures > threshold: 4 events
• 3 failed login attempts on merchant.a (12:33 UTC)
• Resulted in lockout @ 12:33:13 (rule.id 594)
• Action: account auto-unlocked at 12:48 UTC (15 min lockout)
• Ticket: SEC-2026-0613 (no action needed, behavior nominal)
2. Account lockouts: 1 event
• Same as #1
3. Privilege escalations: 0 events ✓
4. K8s cluster-admin actions: 18 events
• 14 routine deployer-prod rollouts (CI/CD)
• 4 manual kubectl from CTO (config reads)
• All allowed by RBAC policy ✓
5. Wazuh manager restarts: 0 events ✓
6. FIM critical changes: 1 event
• /etc/passwd modified on cde-38q702 @ 22:18 UTC
• Diff: user 'gophish' added (UID 1003)
• Action: legitimate; gophish container init script
• Ticket: SEC-2026-0612 (auto-resolved)
7. CHD access (vault decrypts): 7 events
• All via service token svc_token_payments
• All matched to legitimate payment authorization API calls
• Token rotation healthy (last rotated 2026-05-27)
─────────────────────────────────────────────────
Hash SHA-256 of this digest:
9c4f2b78aebbd1c0f2a3b4c5d6e7f8901234567890abcdef
(archived to s3://fintrix-compliance-archive/digests/)
─────────────────────────────────────────────────
Acknowledged by: Gabriel Ureña (CTO) 09:14 UTC
Acknowledged by: Tejal Rathod (CC SOC) 09:21 UTC7. Retención (PCI 10.5.1)
| Componente | Hot | Cold |
|---|---|---|
| Wazuh OpenSearch indexes | 90 días | snapshot → Spaces |
| Rapid7 InsightIDR | 90 días | 7 años cold |
iam_core.pci_audit_events | continuous | archive cron job |
| Daily digests | 30 días Slack | 7 años Spaces (/digests/ prefix) |
8. Vínculos
- POL-010 — Logging Monitoring
- POL-007 — Incident Response Plan
- Q67 — Audit log policy
- Q70 — Syslog protection
- PCI DSS v4.0 Req 10.4.1 + 10.4.2 + 10.4.3
