Arquitetura do SIEM e Ingestão de Registros
Configure um pipeline de stack Splunk ou ELK para coletar e indexar registros de várias fontes.
Arquitetura do SIEM e Ingestão de Registros é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é um SIEM?
Um sistema SIEM (Informações de Segurança e Gerenciamento de Eventos) coleta, normaliza, correlaciona e gera alertas com base nos dados de registro de todo o ambiente. Ele oferece uma visão unificada das operações de segurança.
Funções principais do SIEM
As principais funções são: coleta e normalização de registros, correlação e geração de alertas em tempo real, pesquisa histórica e investigação, relatórios de conformidade e fluxo de trabalho de resposta a incidentes.
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidencePlataformas SIEM populares
Comerciais: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. De código aberto: pilha ELK (Elasticsearch, Logstash, Kibana) com extensões de segurança, Wazuh e Graylog.
Arquitetura da pilha ELK
Pilha ELK: Elasticsearch (pesquisa/armazenamento), Logstash (ingestão/análise sintática), Kibana (visualização/consulta). Filebeat e Winlogbeat são agentes leves de envio que encaminham registros para o Logstash ou diretamente para o Elasticsearch.
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaConfiguração do Filebeat
O Filebeat é um agente leve de envio de registros. Configure as entradas (quais arquivos de registro ler) e a saída (endereço do Logstash ou do Elasticsearch). Habilite módulos específicos para formatos de registro comuns.
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWinlogbeat para Windows
O Winlogbeat envia os registros de eventos do Windows para o Elasticsearch. Configure quais canais de eventos coletar: Segurança, Sistema, Aplicativo, Sysmon e PowerShell Operacional.
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]Análise sintática do Logstash com Grok
O Logstash usa padrões Grok para analisar linhas de registro não estruturadas e convertê-las em campos estruturados. Existem padrões pré-criados para a maioria dos formatos de registro comuns (Apache, syslog, Nginx).
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Ingestão de registros no Splunk
O Splunk ingere registros por meio do Universal Forwarder (agente), do HEC (Coletor de Eventos HTTP para APIs) ou do syslog. O Splunk extrai automaticamente campos de formatos conhecidos e usa props.conf/transforms.conf para análise sintática personalizada.
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'Sysmon para um registro aprimorado do Windows
O Sysmon (Monitor do Sistema) amplia o registro do Windows com: criação de processos (Evento 1), conexões de rede (Evento 3), criação de arquivos (Evento 11) e modificações no registro (Evento 13). É essencial para a engenharia de detecção.
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryGerenciamento de índices e retenção
Planeje o ciclo de vida dos índices: quente (SSD de alta velocidade, 7 dias mais recentes), morno (mais lento, 30 dias), frio (arquivo, 90 a 365 dias). Equilibre o desempenho das consultas com o custo de armazenamento com base nos requisitos de conformidade.
Planejamento do volume de dados
Estime o volume de registros: um dispositivo típico gera de 1 a 5 GB/dia de eventos; um servidor da Web movimentado, de 10 a 50 GB/dia. Dimensione o cluster Elasticsearch de acordo e defina políticas de retenção antes de entrar em produção.
Verificação rápida
O que o ID de Evento 1 do Sysmon registra?
Resumo: arquitetura do SIEM
Um SIEM coleta e correlaciona registros em grande escala. A pilha ELK oferece uma opção de código aberto: Filebeat/Winlogbeat enviam registros, Logstash os analisa, Elasticsearch os indexa, e Kibana os visualiza e pesquisa. Adicione o Sysmon para obter uma visibilidade detalhada dos dispositivos Windows. Planeje os volumes de dados e a retenção antes da implantação — redimensionar depois é trabalhoso.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Arquitetura do SIEM e Ingestão de Registros” é grátis?
Sim — o texto completo de “Arquitetura do SIEM e Ingestão de Registros” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Arquitetura do SIEM e Ingestão de Registros”?
Configure um pipeline de stack Splunk ou ELK para coletar e indexar registros de várias fontes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Arquitetura do SIEM e Ingestão de Registros”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fontes de Registros: Registros do SO, da Rede e da Aplicação
- Arquitetura do SIEM e Ingestão de Registros
- Criação de Regras de Detecção e Correlação
- Triagem de Alertas e Fluxo de Trabalho do SOC