0Pricing
Cyber Security Academy · Aula

Fontes de Registros: Registros do SO, da Rede e da Aplicação

Compreenda o conteúdo dos Registros de Eventos do Windows, dos registros syslog, Apache/Nginx e do firewall.

Fontes de Registros: Registros do SO, da Rede e da Aplicação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que os registros são importantes

Os registros são a principal fonte de evidências para investigações de segurança. Cada autenticação, conexão de rede e ação de aplicativo deixa um rastro. Sem registros, os ataques são invisíveis e a reconstrução forense é impossível.

Registros de eventos do Windows

O Windows organiza os registros em canais: Segurança, Sistema, Aplicativo e canais personalizados de aplicativos. O registro de Segurança contém eventos de autenticação, controle de acesso e auditoria, que são os mais importantes para a análise de segurança.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Syslog e diário do Systemd no Linux

O Linux registra eventos em /var/log/ por meio do syslog (rsyslog/syslog-ng) e do journald do systemd. Arquivos principais: auth.log (autenticação), syslog (geral), kern.log (kernel) e registros específicos de aplicativos.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Registros de acesso do servidor web

Os registros de acesso do Apache/Nginx registram cada solicitação HTTP: IP do cliente, marca temporal, método, URL, código de status e agente do usuário. São essenciais para detectar varreduras, tentativas de exploração e exfiltração de dados.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Registros do firewall e de dispositivos de rede

Os registros do firewall registram decisões de permitir ou bloquear o tráfego de rede: IP de origem ou destino, porta, protocolo e ação. São essenciais para acompanhar a movimentação lateral e as tentativas de exfiltração de dados.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

Registros de DNS

As consultas DNS revelam com quais hosts os dispositivos se comunicam. Os malwares usam DNS para C2 (sinalização, tunelamento DNS) e exfiltração de dados. Registre todas as consultas DNS, não apenas as falhas.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

Registros de DHCP

Os registros de DHCP associam endereços IP a endereços MAC e nomes de host em um determinado momento, sendo essenciais para identificar qual dispositivo físico estava usando um endereço IP durante um incidente.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Registros de aplicativos e bancos de dados

Os registros de aplicativos revelam ataques à lógica de negócios: tentativas de injeção de SQL nos registros de consultas do banco de dados, desvios de autenticação nos registros do aplicativo e escalonamento de privilégios nas tabelas de auditoria. Ative sempre o registro de consultas do banco de dados em ambientes de teste.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

Registros de VPN e autenticação

Os registros de VPN mostram quais usuários se conectaram, de onde e quando. Anomalias como viagem impossível (autenticação de NY e Londres em menos de 1 hora), acesso fora do horário e novos países indicam credenciais comprometidas.

Retenção e integridade dos registros

Os registros devem ser mantidos por tempo suficiente para as investigações (no mínimo, 90 dias; 1 ano para fins de conformidade). Envie os registros imediatamente para um sistema centralizado e resistente a adulterações — os registros locais podem ser apagados por invasores.

Normalização e análise sintática

Os registros existem em dezenas de formatos. A normalização os converte para um esquema comum (IP, registro de data e hora, tipo de evento, usuário), permitindo a correlação entre fontes em um SIEM.

Verificação rápida

Qual ID de evento do Windows indica uma tentativa de autenticação malsucedida?

Resumo: fontes de registros

O monitoramento de segurança eficaz exige registros de todas as camadas: eventos de autenticação do OS, firewall de rede e DNS, acesso a servidores da Web, aplicativos e bancos de dados, e VPN. Envie os registros para um local central imediatamente — os invasores apagam os registros locais. Normalize os formatos para permitir a correlação entre fontes e mantenha-os por no mínimo 90 dias para apoiar as investigações.

Perguntas Frequentes

A aula “Fontes de Registros: Registros do SO, da Rede e da Aplicação” é grátis?

Sim — o texto completo de “Fontes de Registros: Registros do SO, da Rede e da Aplicação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fontes de Registros: Registros do SO, da Rede e da Aplicação”?

Compreenda o conteúdo dos Registros de Eventos do Windows, dos registros syslog, Apache/Nginx e do firewall. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Fontes de Registros: Registros do SO, da Rede e da Aplicação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fontes de Registros: Registros do SO, da Rede e da Aplicação
  2. Arquitetura do SIEM e Ingestão de Registros
  3. Criação de Regras de Detecção e Correlação
  4. Triagem de Alertas e Fluxo de Trabalho do SOC
← Voltar para Cyber Security Academy