Skip to content

SOP-007: Proceso de revisión y monitoreo de logs

CampoValor
IDSOP-007
Versión1.0
Fecha de emisión2026-06-16
PropietarioCISO + SOC (ControlCase)
PCI DSSReq 10.4.1, 10.4.1.1, 10.4.2, 10.4.2.1, 10.4.3
FrecuenciaDiaria (eventos críticos) + frecuencia TRA (no críticos)

1. Propósito

Definir el proceso de revisión y monitoreo de logs centralizados Fintrixs SAS, cubriendo:

  • Cómo se revisan logs diariamente para eventos críticos (PCI 10.4.1.1)
  • Cómo se revisan logs periódicamente para sistemas no críticos (PCI 10.4.2.1 — frecuencia por TRA)
  • Cómo se prioriza, escala e investiga un evento (PCI 10.4.1.a)
  • Cómo se archiva la evidencia del review (Q71 entregable)

2. Inventario de fuentes en review

SourceCriticidadFrecuencia reviewReviewer
Wazuh alerts level ≥7CríticoDiariaSOC ControlCase + CTO
iam_core.pci_audit_events outcome=failureCríticoDiariaCTO
K8s audit log (verb=create/delete cluster-admin)CríticoDiariaCTO
Rapid7 InsightIDR canned dashboardsCríticoDiariaSOC ControlCase
Kong access logs 5xxAltoDiariaCTO
Kafka outbox delivery failuresAltoDiariaCTO
Falco runtime detections level≥4AltoDiariaSOC + CTO
DBaaS slow queries / errorsMedioSemanalCTO
Wazuh syscheck change historyMedioSemanalCTO
OS auth.log + auditd archivesBajoMensualCTO
Application info-level logsBajoOn-demandCTO

Las frecuencias para sistemas no críticos se justifican en TRA-002 (vinculado al TRA-001 §1.4 framework).

3. Daily review — eventos críticos (PCI 10.4.1)

3.1 Mecanismo automatizado

Cada día a las 09:00 UTC, un cron job (log-review-daily-digest.cronjob en K8s monitoring ns) genera:

Sección del digestSource queryAudiencia
Auth failures > thresholdWazuh rule.id ∈ (5710,5712)CTO + SOC
Account lockoutspci_audit_events WHERE event_type='audit.auth.account.locked'CTO
Privilege escalationspci_audit_events WHERE event_type='audit.account.privilege.escalated'CTO + auditor
K8s cluster-admin actionsK8s audit log + Wazuh ingestCTO
Wazuh manager restartsrule.id 595CTO
FIM critical changesrule.id 550,551,553 with critical pathsSOC + CTO
CHD access (vault decrypts)pci_audit_events WHERE event_type='audit.chd.access'CTO + compliance

3.2 Entrega del digest

3.3 SLA de acuse de recibo

SeveridadSLA acuseSLA respuesta inicial
Critical15 minutos1 hora
High1 hora4 horas
Medium4 horas24 horas
Low24 horas7 días

4. Periodic review — sistemas no críticos (PCI 10.4.2)

Frecuencia definida por TRA-002:

SistemaTRA evaluationFrecuencia
OS auth.log (no exposed)Riesgo bajoMensual
Application info logsRiesgo bajoMensual
DBaaS slow queriesRiesgo medioSemanal
Wazuh syscheck schedules historyRiesgo medioSemanal

Mecanismo: monthly digest enviado el día 1 de cada mes con highlights + resumen + tickets generados.

5. Priorización, escalación e investigación

5.1 Tier 1 — SOC ControlCase (24/7)

  • Recibe alertas Rapid7 InsightIDR
  • Triagea según severity matrix
  • Si severidad >= High → escalate al CTO via PagerDuty + Slack

5.2 Tier 2 — CTO (24/7 oncall — single-person org)

  • Recibe escalation Tier 1
  • Decide: investigar inmediatamente / ticket para business hours
  • Si crítico → ejecutar IRP (POL-007 Incident Response Plan)

5.3 Tier 3 — Forensic deep-dive

  • Si la investigación inicial confirma un incident → IRP §4 forensic team
  • ControlCase IR retainer puede activarse

5.4 Documentación de cada review

CampoObligatorio
ID del digest (uuid)
Fecha + reviewer
Eventos críticos revisados
Tickets generados
Hash SHA-256 del digest archivado

6. Sample digest archivado

─────────────────────────────────────────────────
   Fintrixs Daily Security Digest — 2026-06-15
─────────────────────────────────────────────────
   Reviewer: SOC ControlCase + CTO Gabriel Ureña
   Cycle: 2026-06-14 00:00 UTC → 2026-06-14 23:59 UTC

   1. Auth failures > threshold:           4 events
      • 3 failed login attempts on merchant.a (12:33 UTC)
      • Resulted in lockout @ 12:33:13 (rule.id 594)
      • Action: account auto-unlocked at 12:48 UTC (15 min lockout)
      • Ticket: SEC-2026-0613 (no action needed, behavior nominal)

   2. Account lockouts:                    1 event
      • Same as #1

   3. Privilege escalations:               0 events ✓

   4. K8s cluster-admin actions:           18 events
      • 14 routine deployer-prod rollouts (CI/CD)
      • 4 manual kubectl from CTO (config reads)
      • All allowed by RBAC policy ✓

   5. Wazuh manager restarts:              0 events ✓

   6. FIM critical changes:                1 event
      • /etc/passwd modified on cde-38q702 @ 22:18 UTC
      • Diff: user 'gophish' added (UID 1003)
      • Action: legitimate; gophish container init script
      • Ticket: SEC-2026-0612 (auto-resolved)

   7. CHD access (vault decrypts):         7 events
      • All via service token svc_token_payments
      • All matched to legitimate payment authorization API calls
      • Token rotation healthy (last rotated 2026-05-27)

─────────────────────────────────────────────────
   Hash SHA-256 of this digest:
   9c4f2b78aebbd1c0f2a3b4c5d6e7f8901234567890abcdef
   (archived to s3://fintrix-compliance-archive/digests/)
─────────────────────────────────────────────────
   Acknowledged by: Gabriel Ureña (CTO)  09:14 UTC
   Acknowledged by: Tejal Rathod (CC SOC) 09:21 UTC

7. Retención (PCI 10.5.1)

ComponenteHotCold
Wazuh OpenSearch indexes90 díassnapshot → Spaces
Rapid7 InsightIDR90 días7 años cold
iam_core.pci_audit_eventscontinuousarchive cron job
Daily digests30 días Slack7 años Spaces (/digests/ prefix)

8. Vínculos

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS