A09: Security Logging and Monitoring Failures — cuando los ataques ocurren y nadie los ve
Continuamos nuestra serie sobre las categorías del OWASP Top 10:2025 analizando A09: Security Logging and Monitoring Failures, una vulnerabilidad que no necesariamente permite que un atacante ingrese a un sistema, pero sí puede facilitar que permanezca allí durante largos períodos sin ser detectado.
En el artículo anterior analizamos A08: Software and Data Integrity Failures, donde vimos cómo la confianza excesiva en componentes, actualizaciones o datos puede comprometer sistemas completos. En esta ocasión, nos enfocamos en un aspecto igualmente crítico: la capacidad de detectar, registrar y responder a actividades sospechosas o incidentes de seguridad.
🚀 ¿Qué son Security Logging and Monitoring Failures?
Las A09: Security Logging and Monitoring Failures ocurren cuando una organización no registra adecuadamente los eventos de seguridad, no supervisa la actividad de sus sistemas o carece de mecanismos efectivos para detectar comportamientos anómalos.
En otras palabras, los ataques pueden estar ocurriendo sin que nadie tenga visibilidad de ellos.
Esto incluye problemas como:
• Registros incompletos o inexistentes.
• Eventos de seguridad no monitoreados.
• Alertas mal configuradas.
• Ausencia de correlación de eventos.
• Falta de procesos de respuesta ante incidentes.
🎯 ¿Por qué es una vulnerabilidad crítica?
Detectar un ataque a tiempo puede marcar la diferencia entre un incidente menor y una brecha de seguridad masiva.
Cuando los sistemas no generan registros adecuados o estos no son monitoreados, un atacante puede:
• Mantener acceso durante semanas o meses.
• Robar información sin ser detectado.
• Escalar privilegios progresivamente.
• Eliminar evidencias de sus acciones.
• Comprometer múltiples sistemas dentro de la organización.
De hecho, muchas brechas importantes han permanecido ocultas durante largos períodos debido a fallas en la detección y monitoreo.
🔍 Ejemplos comunes
🔑 Intentos de acceso no registrados
Una aplicación permite miles de intentos fallidos de autenticación sin registrar los eventos.
Esto dificulta detectar:
• Ataques de fuerza bruta.
• Credential stuffing.
• Accesos sospechosos.
👤 Cambios críticos sin auditoría
Un usuario obtiene privilegios administrativos y el sistema no registra:
• Quién realizó el cambio.
• Cuándo ocurrió.
• Desde qué origen.
La investigación posterior se vuelve extremadamente difícil.
🚨 Alertas inexistentes o mal configuradas
Los registros existen, pero nadie los supervisa.
Como resultado:
• Los eventos sospechosos pasan desapercibidos.
• No se generan alertas.
• No hay respuesta temprana al incidente.
🗑️ Logs insuficientes o manipulables
Si los registros pueden ser eliminados o modificados fácilmente por un atacante, se pierde evidencia valiosa para la detección y análisis forense.
⚠️ Principales causas
Las Security Logging and Monitoring Failures suelen originarse por:
• Falta de generación de logs relevantes.
• Registros con información insuficiente.
• Ausencia de monitoreo continuo.
• Configuración incorrecta de alertas.
• Falta de centralización de registros.
• Retención inadecuada de logs.
• Procesos deficientes de respuesta a incidentes.
Muchas organizaciones generan registros, pero no cuentan con mecanismos efectivos para analizarlos y actuar sobre ellos.
🛡️ ¿Cómo mitigar esta vulnerabilidad?
Las mejores prácticas incluyen:
• Registrar eventos de seguridad relevantes.
• Centralizar logs en plataformas seguras.
• Implementar monitoreo continuo.
• Configurar alertas para actividades sospechosas.
• Proteger los registros contra modificaciones no autorizadas.
• Establecer procesos formales de respuesta a incidentes.
• Realizar revisiones periódicas de registros.
• Integrar soluciones SIEM cuando sea apropiado.
Además, es importante definir claramente qué eventos deben registrarse y cómo deben ser analizados.
💡 Conclusión
Las Security Logging and Monitoring Failures no suelen ser la causa inicial de un ataque, pero sí uno de los principales factores que permiten que los incidentes pasen desapercibidos y aumenten su impacto.
La capacidad de registrar, monitorear y responder rápidamente a eventos de seguridad es un componente esencial de cualquier estrategia de ciberseguridad moderna.
No basta con prevenir ataques; también es necesario detectarlos cuando ocurren.
🔜 Próximo artículo
En el siguiente y último artículo de esta serie analizaremos A10: Mishandling of Exceptional Conditions, una categoría que aborda los riesgos derivados de una gestión inadecuada de errores, excepciones y situaciones inesperadas dentro de una aplicación. Veremos cómo mensajes de error excesivamente detallados, fallos no controlados o respuestas incorrectas ante condiciones excepcionales pueden exponer información sensible, afectar la disponibilidad del sistema o facilitar la explotación de otras vulnerabilidades.

