SIEM — Security Information and Event Management
Um SIEM reúne logs de servidores, estações, firewalls e aplicações em um único lugar, correlaciona eventos entre si e gera alertas quando encontra um padrão que indica risco. Sem essa centralização, cada log fica isolado na sua própria origem e correlações entre eventos de máquinas diferentes praticamente não acontecem.
Por que usar um SIEM
- Um ataque real raramente aparece como um evento único. Ele aparece como uma sequência: uma tentativa de logon falha em um servidor, depois outra, depois um logon bem-sucedido vindo de um IP novo, depois um processo incomum sendo executado. Um SIEM correlaciona essa sequência e a transforma em um único alerta, em vez de dezenas de linhas de log separadas.
- Centraliza a retenção de logs para investigação forense e para atender requisitos de auditoria (LGPD, ISO 27001, PCI DSS).
- Permite construir dashboards de visibilidade sobre todo o ambiente monitorado, não só sobre uma máquina por vez.
Ferramenta usada neste ambiente
- Wazuh — coleta de logs, monitoramento de integridade de arquivos (FIM), avaliação de configuração de segurança (SCA) e correlação de eventos para Windows e Linux
Conceitos usados nesta documentação
| Termo | Significado |
|---|---|
| Log | Registro bruto gerado por um sistema (login, execução de processo, alteração de arquivo) |
| Decoder | Componente que interpreta um log bruto e extrai campos estruturados dele |
| Regra (rule) | Condição aplicada sobre os campos extraídos que, se satisfeita, gera um alerta |
| Correlação | Combinação de múltiplas regras/eventos ao longo de uma janela de tempo para detectar um padrão |
| FIM (File Integrity Monitoring) | Monitoramento de alterações em arquivos e diretórios críticos |
| SCA (Security Configuration Assessment) | Verificação automática de conformidade de configuração contra um benchmark (CIS, por exemplo) |
Estrutura desta seção
SIEM/
├── README.md (este arquivo)
└── Wazuh/
└── README.md