SIEM
O que é SIEM?
SIEMPlataforma que agrega, normaliza e correlaciona telemetria de segurança em toda a organização para deteção, investigação, conformidade e reporting.
Um SIEM (Security Information and Event Management) é a plataforma central de análise de logs do SOC. Ingere logs e telemetria de firewalls, endpoints, fornecedores de identidade, APIs de nuvem, aplicações e sensores de rede, normaliza-os e armazena-os, permitindo que regras de correlação, baselines estatísticos e modelos de machine learning produzam alertas priorizados. SIEM modernos (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) também suportam detection-as-code, UEBA, enriquecimento por threat intelligence e integração com SOAR para resposta automatizada. O SIEM é o sistema de registo para investigações, relatórios de conformidade e retenção forense de longo prazo.
Como um SIEM processa um evento
flowchart LR
A[Fontes: firewalls, EDR, IdP, nuvem, apps] --> B[Coletor / forwarder]
B --> C[Analisar e normalizar para o esquema]
C --> D[Enriquecer: threat intel, ativo, geo, identidade]
D --> E[Indexar e armazenar]
E --> F{Regras de correlacao e baselines UEBA}
F -->|corresponde| G[Alerta priorizado]
F -->|sem correspondencia| H[Retido para hunting e conformidade]
G --> I[Playbook SOAR / triagem do analista]Por que ajustar importa mais do que recolher
Um SIEM só ajuda se alguém agir sobre o que ele revela. Na violação da Target em 2013, a pilha de FireEye e monitorização do retalhista chegou a gerar alertas de malware a 30 de novembro e 2 de dezembro, e o centro de vigilância em Bangalore escalou-os para Minneapolis, mas ninguém investigou e a função de quarentena automática estava desativada. A intrusão acabou por ser descoberta por um processador de pagamentos externo, não pelas ferramentas da Target. A lição é que recolher é barato enquanto obter sinal é difícil: a fadiga de alertas, os casos de uso sem dono e as regras não ajustadas transformam o SIEM num dispendioso arquivo de logs. Programas eficazes tratam as deteções como código versionado alinhado ao MITRE ATT&CK, medem o tempo médio de deteção, eliminam regras ruidosas e normalizam a telemetria contra esquemas abertos como o OCSF para tornar o conteúdo portável entre fabricantes. A retenção também deve satisfazer mandatos regulatórios (PCI DSS, HIPAA, SOX) que ditam durante quanto tempo os registos de segurança são mantidos e como a sua integridade é protegida.
● Exemplos
- 01
Microsoft Sentinel correlacionando falhas de login no Azure AD com alertas de EDR para detetar password spraying.
- 02
Uma pesquisa de correlação no Splunk que dispara quando uma conta de serviço inicia sessão a partir de um país invulgar.
● Perguntas frequentes
O que é SIEM?
Plataforma que agrega, normaliza e correlaciona telemetria de segurança em toda a organização para deteção, investigação, conformidade e reporting. Pertence à categoria Defesa e operações da cibersegurança.
O que significa SIEM?
Plataforma que agrega, normaliza e correlaciona telemetria de segurança em toda a organização para deteção, investigação, conformidade e reporting.
Como se defender contra SIEM?
As defesas contra SIEM costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.