Cyber Security Academy · Aula

Arquitetura do SIEM e Ingestão de Registros

Configure um pipeline de stack Splunk ou ELK para coletar e indexar registros de várias fontes.

Aula 2 de 413 etapas

Arquitetura do SIEM e Ingestão de Registros é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é um SIEM?

Um sistema SIEM (Informações de Segurança e Gerenciamento de Eventos) coleta, normaliza, correlaciona e gera alertas com base nos dados de registro de todo o ambiente. Ele oferece uma visão unificada das operações de segurança.

Funções principais do SIEM

As principais funções são: coleta e normalização de registros, correlação e geração de alertas em tempo real, pesquisa histórica e investigação, relatórios de conformidade e fluxo de trabalho de resposta a incidentes.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Plataformas SIEM populares

Comerciais: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. De código aberto: pilha ELK (Elasticsearch, Logstash, Kibana) com extensões de segurança, Wazuh e Graylog.

Arquitetura da pilha ELK

Pilha ELK: Elasticsearch (pesquisa/armazenamento), Logstash (ingestão/análise sintática), Kibana (visualização/consulta). Filebeat e Winlogbeat são agentes leves de envio que encaminham registros para o Logstash ou diretamente para o Elasticsearch.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Configuração do Filebeat

O Filebeat é um agente leve de envio de registros. Configure as entradas (quais arquivos de registro ler) e a saída (endereço do Logstash ou do Elasticsearch). Habilite módulos específicos para formatos de registro comuns.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat para Windows

O Winlogbeat envia os registros de eventos do Windows para o Elasticsearch. Configure quais canais de eventos coletar: Segurança, Sistema, Aplicativo, Sysmon e PowerShell Operacional.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Análise sintática do Logstash com Grok

O Logstash usa padrões Grok para analisar linhas de registro não estruturadas e convertê-las em campos estruturados. Existem padrões pré-criados para a maioria dos formatos de registro comuns (Apache, syslog, Nginx).

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Ingestão de registros no Splunk

O Splunk ingere registros por meio do Universal Forwarder (agente), do HEC (Coletor de Eventos HTTP para APIs) ou do syslog. O Splunk extrai automaticamente campos de formatos conhecidos e usa props.conf/transforms.conf para análise sintática personalizada.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon para um registro aprimorado do Windows

O Sysmon (Monitor do Sistema) amplia o registro do Windows com: criação de processos (Evento 1), conexões de rede (Evento 3), criação de arquivos (Evento 11) e modificações no registro (Evento 13). É essencial para a engenharia de detecção.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Gerenciamento de índices e retenção

Planeje o ciclo de vida dos índices: quente (SSD de alta velocidade, 7 dias mais recentes), morno (mais lento, 30 dias), frio (arquivo, 90 a 365 dias). Equilibre o desempenho das consultas com o custo de armazenamento com base nos requisitos de conformidade.

Planejamento do volume de dados

Estime o volume de registros: um dispositivo típico gera de 1 a 5 GB/dia de eventos; um servidor da Web movimentado, de 10 a 50 GB/dia. Dimensione o cluster Elasticsearch de acordo e defina políticas de retenção antes de entrar em produção.

Verificação rápida

O que o ID de Evento 1 do Sysmon registra?

Resumo: arquitetura do SIEM

Um SIEM coleta e correlaciona registros em grande escala. A pilha ELK oferece uma opção de código aberto: Filebeat/Winlogbeat enviam registros, Logstash os analisa, Elasticsearch os indexa, e Kibana os visualiza e pesquisa. Adicione o Sysmon para obter uma visibilidade detalhada dos dispositivos Windows. Planeje os volumes de dados e a retenção antes da implantação — redimensionar depois é trabalhoso.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Arquitetura do SIEM e Ingestão de Registros” é grátis?

Sim — o texto completo de “Arquitetura do SIEM e Ingestão de Registros” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Arquitetura do SIEM e Ingestão de Registros”?

Configure um pipeline de stack Splunk ou ELK para coletar e indexar registros de várias fontes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Arquitetura do SIEM e Ingestão de Registros”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fontes de Registros: Registros do SO, da Rede e da Aplicação
  2. Arquitetura do SIEM e Ingestão de Registros
  3. Criação de Regras de Detecção e Correlação
  4. Triagem de Alertas e Fluxo de Trabalho do SOC
← Voltar para Cyber Security Academy