0Pricing
Linux Server Deployment & SSH Mastery · Aula

Registro Centralizado e Integração com SIEM

Agregue, envie e analise centralmente os registros dos servidores para que suas descobertas do IDPS, auditorias e eventos do firewall se transformem em inteligência de segurança acionável.

Registro Centralizado e Integração com SIEM é uma aula grátis de Linux Server Deployment & SSH Mastery no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Linux Server Deployment & SSH Mastery, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Linux Server Deployment & SSH Mastery inclui 4 aulas no total.

Por que o registro centralizado é importante

Depois de reforçar os firewalls e implantar a detecção de intrusões, o próximo pilar é a visibilidade. Um único host comprometido pode ocultar seus rastros editando os registros locais.

O registro centralizado envia cada evento para fora da máquina, a um coletor dedicado, para que os invasores não consigam apagar as evidências com facilidade.

  • Resistência a adulterações
  • Correlação entre vários servidores
  • Retenção de longo prazo para perícia

A pilha de registro do Linux

As distribuições modernas usam o systemd-journald para registros estruturados e o rsyslog para encaminhamento.

Você inspeciona o diário com journalctl e configura as regras de encaminhamento em /etc/rsyslog.conf ou em arquivos de inclusão no diretório /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

O que é um SIEM?

Uma plataforma SIEM (gerenciamento de informações e eventos de segurança) ingere registros, normaliza-os e executa regras de correlação para revelar ameaças.

Entre as opções populares estão o Elastic Stack (ELK), o Wazuh, o Graylog e o Splunk.

  • Ingerir: coletar eventos brutos
  • Analisar: extrair campos
  • Correlacionar: vincular eventos relacionados
  • Alertar: notificar sobre padrões suspeitos

Encaminhando registros com o rsyslog

Para enviar todos os registros a um coletor central por TCP, adicione uma regra de encaminhamento. Os dois @@ significam TCP (um único @ significa UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Protegendo o transporte

O syslog em texto simples pela rede expõe dados confidenciais. Use TLS com o módulo GnuTLS do rsyslog para que os registros sejam criptografados durante o transporte.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Enviando registros com o Filebeat

Em uma configuração do Elastic Stack, o Filebeat acompanha os arquivos e os envia ao Logstash ou ao Elasticsearch. Ele monitora a posição de leitura para que nenhum evento seja perdido após uma reinicialização.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Analisando e normalizando eventos

Os registros brutos são desorganizados. Um SIEM aplica analisadores (grok do Logstash e decodificadores do Wazuh) para transformar uma linha em campos como src_ip, user e action.

Campos normalizados permitem escrever regras que funcionam uniformemente em registros de SSH, firewall e Web.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Regras de correlação

O verdadeiro poder de um SIEM está na correlação: combinar eventos de baixo valor em um alerta de alto valor.

  • 5 logins SSH malsucedidos em 60 s a partir de um IP, seguidos de um sucesso = possível sucesso de uma força bruta
  • Pico de bloqueios do firewall + nova conexão de saída = possível exfiltração

Integrando o seu IDPS

Envie os alertas existentes de detecção de intrusões (Suricata, Snort, Fail2ban, AIDE) para o mesmo SIEM.

Agora um único painel mostra bloqueios do firewall, assinaturas do IDS e descobertas de auditoria lado a lado, permitindo a correlação entre fontes.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Alertas e resposta

Detecção sem notificação é inútil. Configure o SIEM para enviar alertas por e-mail, Slack ou um sistema de chamados.

Equipes maduras adicionam playbooks SOAR que respondem automaticamente, por exemplo, adicionando dinamicamente uma regra de bloqueio do iptables para um IP sinalizado.

Retenção e integridade

Os registros são evidências. Proteja-os:

  • Armazenamento somente para acréscimo ou WORM
  • Defina a retenção para atender aos requisitos de conformidade (PCI, GDPR)
  • Calcule o hash dos arquivos de registros para que adulterações possam ser detectadas
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Verificação rápida

Por que o registro centralizado é preferível a depender apenas dos arquivos de registros locais?

Recapitulação

Você aprendeu a transformar registros brutos do servidor em inteligência de segurança:

  • Envie registros centralmente com rsyslog/Filebeat por TLS
  • Analise e normalize os registros em campos
  • Correlacione fontes de firewall, IDPS e auditoria em um SIEM
  • Emita alertas, responda e proteja a integridade dos registros

O registro centralizado conclui o ciclo de reforço: prevenir, detectar e agora observar.

Perguntas Frequentes

A aula “Registro Centralizado e Integração com SIEM” é grátis?

Sim — o texto completo de “Registro Centralizado e Integração com SIEM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Linux Server Deployment & SSH Mastery, atualize para CoddyKit PRO. O curso de Linux Server Deployment & SSH Mastery inclui 4 aulas no total.

O que vou aprender em “Registro Centralizado e Integração com SIEM”?

Agregue, envie e analise centralmente os registros dos servidores para que suas descobertas do IDPS, auditorias e eventos do firewall se transformem em inteligência de segurança acionável. Você pratica Linux Server Deployment & SSH Mastery com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Linux Server Deployment & SSH Mastery?

Nenhuma experiência prévia é necessária. Linux Server Deployment & SSH Mastery no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Registro Centralizado e Integração com SIEM”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Linux Server Deployment & SSH Mastery?

Sim. Cada aula de Linux Server Deployment & SSH Mastery inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Auditoria de Segurança do Servidor
  2. Regras Avançadas de Firewall (IPTables)
  3. Detecção e Prevenção de Intrusões
  4. Registro Centralizado e Integração com SIEM
← Voltar para Linux Server Deployment & SSH Mastery