A09: Security Logging and Monitoring Failures — cuando los ataques ocurren y nadie los ve

Continuamos nuestra serie sobre las categorías del OWASP Top 10:2025 analizando A09: Security Logging and Monitoring Failures, una vulnerabilidad que no necesariamente permite que un atacante ingrese a un sistema, pero sí puede facilitar que permanezca allí durante largos períodos sin ser detectado.

En el artículo anterior analizamos A08: Software and Data Integrity Failures, donde vimos cómo la confianza excesiva en componentes, actualizaciones o datos puede comprometer sistemas completos. En esta ocasión, nos enfocamos en un aspecto igualmente crítico: la capacidad de detectar, registrar y responder a actividades sospechosas o incidentes de seguridad.

🚀 ¿Qué son Security Logging and Monitoring Failures?

Las A09: Security Logging and Monitoring Failures ocurren cuando una organización no registra adecuadamente los eventos de seguridad, no supervisa la actividad de sus sistemas o carece de mecanismos efectivos para detectar comportamientos anómalos.

En otras palabras, los ataques pueden estar ocurriendo sin que nadie tenga visibilidad de ellos.

Esto incluye problemas como:

• Registros incompletos o inexistentes.

• Eventos de seguridad no monitoreados.

• Alertas mal configuradas.

• Ausencia de correlación de eventos.

• Falta de procesos de respuesta ante incidentes.

🎯 ¿Por qué es una vulnerabilidad crítica?

Detectar un ataque a tiempo puede marcar la diferencia entre un incidente menor y una brecha de seguridad masiva.

Cuando los sistemas no generan registros adecuados o estos no son monitoreados, un atacante puede:

• Mantener acceso durante semanas o meses.

• Robar información sin ser detectado.

• Escalar privilegios progresivamente.

• Eliminar evidencias de sus acciones.

• Comprometer múltiples sistemas dentro de la organización.

De hecho, muchas brechas importantes han permanecido ocultas durante largos períodos debido a fallas en la detección y monitoreo.

🔍 Ejemplos comunes

🔑 Intentos de acceso no registrados

Una aplicación permite miles de intentos fallidos de autenticación sin registrar los eventos.

Esto dificulta detectar:

• Ataques de fuerza bruta.

• Credential stuffing.

• Accesos sospechosos.

👤 Cambios críticos sin auditoría

Un usuario obtiene privilegios administrativos y el sistema no registra:

• Quién realizó el cambio.

• Cuándo ocurrió.

• Desde qué origen.

La investigación posterior se vuelve extremadamente difícil.

🚨 Alertas inexistentes o mal configuradas

Los registros existen, pero nadie los supervisa.

Como resultado:

• Los eventos sospechosos pasan desapercibidos.

• No se generan alertas.

• No hay respuesta temprana al incidente.

🗑️ Logs insuficientes o manipulables

Si los registros pueden ser eliminados o modificados fácilmente por un atacante, se pierde evidencia valiosa para la detección y análisis forense.

⚠️ Principales causas

Las Security Logging and Monitoring Failures suelen originarse por:

• Falta de generación de logs relevantes.

• Registros con información insuficiente.

• Ausencia de monitoreo continuo.

• Configuración incorrecta de alertas.

• Falta de centralización de registros.

• Retención inadecuada de logs.

• Procesos deficientes de respuesta a incidentes.

Muchas organizaciones generan registros, pero no cuentan con mecanismos efectivos para analizarlos y actuar sobre ellos.

🛡️ ¿Cómo mitigar esta vulnerabilidad?

Las mejores prácticas incluyen:

• Registrar eventos de seguridad relevantes.

• Centralizar logs en plataformas seguras.

• Implementar monitoreo continuo.

• Configurar alertas para actividades sospechosas.

• Proteger los registros contra modificaciones no autorizadas.

• Establecer procesos formales de respuesta a incidentes.

• Realizar revisiones periódicas de registros.

• Integrar soluciones SIEM cuando sea apropiado.

Además, es importante definir claramente qué eventos deben registrarse y cómo deben ser analizados.

💡 Conclusión

Las Security Logging and Monitoring Failures no suelen ser la causa inicial de un ataque, pero sí uno de los principales factores que permiten que los incidentes pasen desapercibidos y aumenten su impacto.

La capacidad de registrar, monitorear y responder rápidamente a eventos de seguridad es un componente esencial de cualquier estrategia de ciberseguridad moderna.

No basta con prevenir ataques; también es necesario detectarlos cuando ocurren.

🔜 Próximo artículo

En el siguiente y último artículo de esta serie analizaremos A10: Mishandling of Exceptional Conditions, una categoría que aborda los riesgos derivados de una gestión inadecuada de errores, excepciones y situaciones inesperadas dentro de una aplicación. Veremos cómo mensajes de error excesivamente detallados, fallos no controlados o respuestas incorrectas ante condiciones excepcionales pueden exponer información sensible, afectar la disponibilidad del sistema o facilitar la explotación de otras vulnerabilidades.

blog