Skip to content

SIEM — Security Information and Event Management

Um SIEM reúne logs de servidores, estações, firewalls e aplicações em um único lugar, correlaciona eventos entre si e gera alertas quando encontra um padrão que indica risco. Sem essa centralização, cada log fica isolado na sua própria origem e correlações entre eventos de máquinas diferentes praticamente não acontecem.

Por que usar um SIEM

  • Um ataque real raramente aparece como um evento único. Ele aparece como uma sequência: uma tentativa de logon falha em um servidor, depois outra, depois um logon bem-sucedido vindo de um IP novo, depois um processo incomum sendo executado. Um SIEM correlaciona essa sequência e a transforma em um único alerta, em vez de dezenas de linhas de log separadas.
  • Centraliza a retenção de logs para investigação forense e para atender requisitos de auditoria (LGPD, ISO 27001, PCI DSS).
  • Permite construir dashboards de visibilidade sobre todo o ambiente monitorado, não só sobre uma máquina por vez.

Ferramenta usada neste ambiente

  • Wazuh — coleta de logs, monitoramento de integridade de arquivos (FIM), avaliação de configuração de segurança (SCA) e correlação de eventos para Windows e Linux

Conceitos usados nesta documentação

Termo Significado
Log Registro bruto gerado por um sistema (login, execução de processo, alteração de arquivo)
Decoder Componente que interpreta um log bruto e extrai campos estruturados dele
Regra (rule) Condição aplicada sobre os campos extraídos que, se satisfeita, gera um alerta
Correlação Combinação de múltiplas regras/eventos ao longo de uma janela de tempo para detectar um padrão
FIM (File Integrity Monitoring) Monitoramento de alterações em arquivos e diretórios críticos
SCA (Security Configuration Assessment) Verificação automática de conformidade de configuração contra um benchmark (CIS, por exemplo)

Estrutura desta seção

SIEM/
├── README.md   (este arquivo)
└── Wazuh/
    └── README.md