SIEM (gestão de informações e eventos de segurança)
SIEM é a plataforma que recolhe registros de firewall, servidores, computadores, e-mail e sistemas, guarda tudo num lugar só e cruza os eventos para apontar o que parece ataque. Ele organiza a evidência; quem decide se é incidente é uma pessoa.
Cada equipamento da empresa escreve o próprio diário: o firewall anota conexões, o servidor anota logins, o e-mail anota remetentes, o sistema anota quem alterou o quê. Separados, esses registros dizem pouco. Um login às duas da manhã é só um login; o mesmo login seguido de download em massa e acesso a pasta que o usuário nunca abriu é outra história.
O SIEM existe para montar essa história. Ele centraliza os registros, padroniza o formato e aplica regras de correlação que disparam alerta quando uma sequência de eventos bate com um padrão de ataque. Também guarda o histórico, o que permite voltar semanas no tempo e descobrir por onde alguém entrou.
O mal-entendido comum é tratar a compra como o fim do projeto. A ferramenta chega, os registros começam a fluir, e em poucas semanas o volume de alerta é tão grande que ninguém mais lê. As regras nunca foram ajustadas à realidade da empresa, então o legítimo vira ruído e o ataque se esconde no meio dele.
O que decide o resultado é a operação: alguém que ajusta as regras, descarta o falso positivo, investiga o que sobra e age. Sem isso, o SIEM vira um depósito caro de log, útil só para a perícia depois que o estrago já aconteceu.
Quando se aplica
- A empresa tem vários sistemas críticos e ninguém consegue dizer, hoje, quem acessou o quê na semana passada.
- Cliente, auditoria ou contrato exige retenção de registros e capacidade de investigar incidente.
- Já existe uma equipe ou um parceiro de monitoramento que precisa de uma visão única para trabalhar.
- Houve incidente e a reconstrução levou dias porque os registros estavam espalhados ou tinham sido apagados.
Quando não se aplica
- Não há quem leia e trate os alertas. Sem operação, o investimento vira armazenamento.
- O básico ainda falta: sem segundo fator, sem atualização e sem backup testado, o dinheiro rende mais ali.
- A operação é pequena, com poucos sistemas, e os registros nativos de cada ferramenta já respondem às perguntas que importam.
Monitoramento e resposta operados com parceiro, com gente lendo o alerta que a ferramenta gera.
Registro guardado não é registro vigiado.
O diagnóstico levanta quais fontes de registro existem, quanto tempo ficam guardadas e quem, hoje, olha para elas.
Agendar diagnóstico
