Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros
Entenda como as plataformas de SIEM (Splunk, Sentinel, QRadar) ingerem e normalizam registros de fontes distintas e aplicam regras de correlação para identificar verdadeiros positivos.
Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que é um SIEM?
Uma plataforma de Gerenciamento de Informações e Eventos de Segurança (SIEM) agrega dados de registros de toda a infraestrutura de uma organização e os analisa em busca de sinais de incidentes de segurança. O SIEM combina duas capacidades: o Gerenciamento de Informações de Segurança (SIM) — armazenamento e análise de dados históricos de registros — e o Gerenciamento de Eventos de Segurança (SEM) — monitoramento e geração de alertas em tempo real. Juntos, eles dão às equipes de segurança visibilidade de todo o Environment a partir de uma única interface.
Fontes e ingestão de registros
Um SIEM ingere registros de diversas fontes: Firewalls e IDS/IPS, sistemas operacionais (Windows Event Logs, syslog do Linux), sistemas de autenticação (Active Directory, RADIUS, Okta), Endpoints (agentes EDR), plataformas de nuvem (AWS CloudTrail, Azure Activity Log), aplicações (servidores Web, bancos de dados) e dispositivos de rede (switches, roteadores, gateways de VPN). A amplitude da ingestão determina a cobertura de detecção do SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPAnálise e normalização de registros
Os registros Raw chegam em formatos diferentes: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, XML do Windows e formatos proprietários. O analisador do SIEM extrai campos estruturados (carimbo de data e hora, IP de origem, IP de destino, usuário, tipo de evento) do texto Raw. A normalização mapeia esses campos para um esquema comum, permitindo que consultas e regras funcionem uniformemente em todas as fontes de registros, independentemente do formato de origem.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Correlação de eventos
A correlação de eventos é o processo de combinar eventos relacionados de várias fontes para identificar padrões que indiquem um incidente de segurança. Um único Login malsucedido é ruído; 50 Logins malsucedidos em 10 contas durante 5 minutos, provenientes do mesmo IP, constituem um ataque de força bruta. Os mecanismos de correlação aplicam regras baseadas em janelas de tempo a fluxos de eventos, agrupando eventos relacionados e gerando alertas quando padrões suspeitos surgem em meio ao ruído.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallArquiteturas de SIEM: local versus nativa de nuvem
As plataformas SIEM apresentam dois principais estilos arquiteturais. Os SIEMs locais (Splunk Enterprise, IBM QRadar, ArcSight) oferecem controle total dos dados, mas exigem uma infraestrutura significativa e uma grande sobrecarga operacional. Os SIEMs nativos de nuvem (Microsoft Sentinel, Google Chronicle, Elastic SIEM) oferecem escalabilidade elástica, menor carga operacional e integração nativa com serviços de nuvem. Muitas organizações operam arquiteturas híbridas, usando SIEM na nuvem para registros da nuvem e SIEM local para dados confidenciais que não podem sair do Environment.
Índices, pipelines e retenção
Os SIEMs organizam os dados ingeridos em índices ou tabelas por tipo de registro ou período. Os pipelines de dados pré-processam os registros antes do armazenamento: filtram ruídos (excluindo pings de verificação de integridade), enriquecem campos (adicionando geolocalização aos endereços IP) e encaminham registros de alto volume para camadas de armazenamento mais baratas. As políticas de retenção determinam por quanto tempo os registros são mantidos — os requisitos de conformidade geralmente exigem 12 meses on-line, além de armazenamento para arquivamento por 7 anos.
Linguagens de pesquisa e consulta
As plataformas SIEM usam linguagens de consulta especializadas para pesquisar dados de registros. A Splunk SPL (Search Processing Language) usa uma sintaxe baseada em pipes. O Microsoft Sentinel usa KQL (Kusto Query Language). O Elastic usa EQL (Event Query Language) e Lucene. Essas linguagens permitem que os analistas filtrem, agreguem, juntem e visualizem dados de registros para investigar incidentes e criar regras de detecção. O domínio da linguagem de consulta do SIEM é uma competência essencial do analista.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineIntegração com inteligência de ameaças
Os SIEMs modernos integram-se a plataformas de inteligência de ameaças (TIP) para enriquecer automaticamente os eventos com contexto. Quando um evento contém um endereço IP ou nome de domínio, o SIEM verifica os feeds de inteligência de ameaças (VirusTotal, AlienVault OTX e feeds comerciais) e acrescenta informações sobre se o indicador é conhecido como malicioso, sua categoria de ameaça e sua pontuação de confiança. Esse enriquecimento acelera significativamente a triagem — os analistas veem o contexto sem precisar consultar manualmente cada indicador.
Painéis e visualizações
Os painéis do SIEM fornecem visibilidade operacional imediata às equipes do SOC. Os painéis geralmente incluem: principais fontes de alertas por gravidade, tendências de falhas de autenticação ao longo do tempo, mapas geográficos de connections recebidas, pontuações de anomalia da atividade dos usuários e quantidade de incidentes ativos. Os painéis atendem a diferentes públicos — os analistas precisam de detalhes operacionais, enquanto os gestores precisam de resumos de KPI, como o tempo médio para detectar (MTTD) e as tendências do volume de alertas.
Gerenciamento de falsos positivos
Fadiga de alertas ocorre quando um excesso de falsos positivos sobrecarrega os analistas, fazendo com que ameaças reais não sejam percebidas. O gerenciamento de falsos positivos em um SIEM exige: ajuste das regras de correlação adicionando exclusões para comportamentos conhecidos como legítimos, pontuação de risco para priorizar alertas de alta confiabilidade, regras de supressão para silenciar padrões benignos repetitivos e revisão regular das métricas de volume de alertas. O objetivo é obter um volume gerenciável de alertas de alta fidelidade que os analistas possam investigar minuciosamente.
Integração do SIEM com o SOAR
As plataformas de Orquestração, Automação e Resposta de Segurança (SOAR) integram-se aos SIEMs para automatizar a resposta a tipos comuns de alertas. Quando um SIEM dispara um alerta, o SOAR pode automaticamente: consultar a atividade do usuário, verificar o status de conformidade do dispositivo, consultar o IP em fontes de inteligência de ameaças, bloquear o IP no firewall, desabilitar a conta do usuário e criar um chamado de incidente — tudo em questão de segundos. O SOAR permite que as equipes do SOC lidem com volumes maiores de alertas sem aumentar proporcionalmente o número de funcionários.
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: os SIEMs agregam e normalizam registros de diversas fontes em um esquema comum; os mecanismos de correlação de eventos aplicam regras baseadas em janelas de tempo para detectar padrões de ataque em vários eventos; e a integração com inteligência de ameaças e a automação SOAR aceleram a resposta dos analistas e reduzem a fadiga de alertas. A seguir, exploraremos como escrever regras e alertas eficazes de detecção para SIEM.
Perguntas Frequentes
A aula “Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros” é grátis?
Sim — o texto completo de “Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros”?
Entenda como as plataformas de SIEM (Splunk, Sentinel, QRadar) ingerem e normalizam registros de fontes distintas e aplicam regras de correlação para identificar verdadeiros positivos. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Metodologia de Busca por Ameaças e Geração de Hipóteses
- Arquitetura de SIEM: Ingestão, Análise e Correlação de Registros
- Criação de Regras de Detecção e Alertas de SIEM
- UEBA e Análise Comportamental para Ameaças Internas