Graylog stream
streams → rules → alert conditions
Crea un stream en Graylog que filtra los eventos por reglas y le asigna condiciones de alerta, encaminando lo importante al equipo.
Úsalo cuando quieras separar el tráfico relevante del ruido en Graylog: el stream agrupa los mensajes que cumplen sus reglas (por campo, por origen, por contenido) y las alert conditions disparan notificaciones cuando se supera el umbral. El caso típico: un stream de autenticación fallida que alerta cuando una IP supera N fallos en 5 minutos, o un stream de un host crítico con alerta inmediata. Es la forma de convertir Graylog de 'buscador de logs' a 'SIEM con alertas' sin salir de la plataforma, y de priorizar lo que el equipo debe mirar.
No lo uses como SIEM completo: Graylog no tiene el modelo de datos ni la correlación avanzada de Splunk/ES — para incidentes complejos (cadenas multi-evento) se queda corto. Las reglas de stream mal diseñadas (demasiado amplias) convierten el stream en otro montón de ruido: define bien los campos y prueba el filtro como búsqueda antes de crear el stream. Y ojo con el rendimiento: cada stream evalúa todos los mensajes entrantes; decenas de streams con reglas pesadas impactan la ingesta. Las alert conditions requieren que el stream reciba datos — un stream sin mensajes no alerta, y eso también puede ser un problema de pipeline, no de ausencia de ataques.