Conteúdo
Serviços
Setores
Fale com um especialista

Como escolher um SIEM — e por que só o SIEM não basta

· 7 min de leitura · Network Secure

Escolher um SIEM costuma começar por uma planilha de funcionalidades e terminar em uma conta de licença que ninguém previu. A pergunta certa não é "qual SIEM tem mais recursos", e sim quais ameaças eu preciso detectar, com quais dados, e quem vai agir quando o alerta disparar.

O que um SIEM faz, e o que ele não faz

Um SIEM (Security Information and Event Management) coleta eventos de várias fontes, normaliza esses dados, guarda o histórico e aplica regras de correlação para gerar alertas. O NIST trata a base desse trabalho na SP 800-92, Guide to Computer Security Log Management, e em sua revisão em rascunho, o Cybersecurity Log Management Planning Guide (SP 800-92 Rev. 1, de 2023), que define gestão de logs como o processo de gerar, transmitir, armazenar, acessar e descartar dados de log.

O que o SIEM não faz por conta própria: decidir quais logs importam, escrever e ajustar as regras para o seu ambiente, investigar um alerta e conter um ataque. Essas partes dependem de gente e de processo.

Antes de comparar produtos: defina o que você quer detectar

O guia Best Practices for Event Logging and Threat Detection, publicado em agosto de 2024 pela agência australiana ASD's ACSC com CISA, FBI, NSA e parceiros de outros países, organiza o tema em quatro pontos: uma política de logging aprovada pela organização, coleta e correlação centralizadas, armazenamento seguro com integridade dos logs e uma estratégia de detecção voltada às ameaças relevantes.

Na prática, isso significa listar os ativos críticos, os cenários de ataque que mais preocupam (ransomware, roubo de credenciais, fraude, vazamento de dados) e as fontes que mostram cada um deles. Essa lista vira o critério de avaliação.

Critérios que realmente pesam na escolha

  • Fontes e parsers. Verifique se há conectores e parsers mantidos para o que você usa: firewall, EDR, Active Directory e provedor de identidade, nuvem (IaaS e SaaS), e-mail, VPN, banco de dados e aplicações próprias. Log que chega sem ser interpretado corretamente não serve para correlação.
  • Modelo de licenciamento. Os modelos mais comuns cobram por volume ingerido (GB por dia), por eventos por segundo (EPS), por ativo ou por usuário. Cada um tem um efeito: cobrança por volume desestimula enviar logs úteis, porém verbosos; cobrança por EPS pune picos. Simule o custo com o volume real e com o crescimento esperado, não com a estimativa do vendedor.
  • Retenção e custo de armazenamento. Separe a retenção "quente", consultável na hora, da retenção de longo prazo, mais barata e mais lenta. Investigações costumam precisar olhar meses para trás, porque o invasor pode estar no ambiente há bastante tempo antes de ser detectado.
  • Conteúdo de detecção mapeado ao MITRE ATT&CK. Regras prontas ajudam, mas o que importa é a cobertura documentada: quais técnicas do ATT&CK têm detecção, com quais fontes, e com que facilidade você cria e testa regras próprias.
  • UEBA. A análise de comportamento de usuários e entidades ajuda a encontrar uso indevido de credenciais válidas, que regras estáticas não pegam, mas exige linha de base e ajuste.
  • Integração com SOAR. Avalie se o SIEM aciona playbooks de enriquecimento e resposta (isolar host, bloquear conta, abrir chamado) de forma nativa ou por integração, e com que controle de aprovação.
  • Nuvem ou on-premises. SIEM em nuvem reduz o trabalho de infraestrutura e escala com mais facilidade; on-premises pode ser exigido por requisitos de residência de dados ou por política interna, mas traz o custo de hardware, atualização e alta disponibilidade.
  • Conformidade e retenção legal. Mapeie as exigências que se aplicam a você. No Brasil, por exemplo, o Marco Civil da Internet (Lei 12.965/2014) obriga provedores de conexão a guardar registros de conexão por um ano e provedores de aplicação a guardar registros de acesso por seis meses. Setores regulados, como o financeiro, têm regras próprias. O SIEM precisa garantir integridade e controle de acesso sobre esses registros.

Como conduzir uma prova de conceito útil

Uma prova de conceito (PoC) só vale se usar o seu ambiente. Um roteiro enxuto:

  1. Escolha de três a cinco cenários de ataque ligados aos riscos que você listou, por exemplo, força bruta seguida de login bem-sucedido, criação de conta administrativa fora do padrão e movimento lateral.
  2. Conecte as fontes reais que sustentam esses cenários e meça o esforço de integração e de parsing.
  3. Simule as técnicas de forma controlada e veja se o alerta aparece, com que contexto e em quanto tempo.
  4. Meça o ruído. Quantos alertas por dia o ambiente gera e quantos merecem investigação.
  5. Projete o custo de três anos com volume, retenção e crescimento reais, incluindo armazenamento e horas de equipe.

Em maio de 2025, a CISA e a ASD's ACSC publicaram, com parceiros, orientações específicas para quem vai contratar SIEM e SOAR, com versões para executivos e para equipes técnicas, além de um guia de priorização de logs para ingestão no SIEM.

Armadilhas comuns

  • Ingerir tudo "para garantir". Aumenta o custo e o ruído sem melhorar a detecção. Comece pelas fontes prioritárias e amplie com critério.
  • Ingerir pouco para economizar. O oposto também falha: sem logs de identidade, endpoint e nuvem, o SIEM não enxerga as etapas mais comuns de um ataque.
  • Ativar as regras de fábrica e esquecer. Sem ajuste ao ambiente, o volume de falsos positivos cresce e a equipe passa a ignorar alertas.
  • Não definir quem responde. Alerta sem dono, fora do horário comercial, é alerta perdido.

Por que só o SIEM não basta

A detecção acontece em três camadas: dados, análise e ação. O SIEM resolve bem a primeira e parte da segunda. O restante depende de:

  • Gente. Analistas que fazem triagem, investigam, buscam ameaças que ainda não geraram alerta (threat hunting) e ajustam as regras a cada falso positivo.
  • Processo. Critérios de severidade, playbooks, escalonamento e integração com o plano de resposta a incidentes, alinhados ao NIST SP 800-61 Rev. 3.
  • Cobertura contínua. Ataques não respeitam expediente. Um evento crítico na madrugada de sábado precisa de alguém olhando naquela hora.

Como XDR, Open XDR e um SOC 24×7 completam o quadro

O XDR (Extended Detection and Response) foca em detecção e resposta acionáveis: correlaciona sinais de endpoint, rede, nuvem, identidade e e-mail, agrupa eventos em incidentes com contexto e dispara ações de contenção. O Open XDR faz isso de forma aberta, integrando as ferramentas que a empresa já tem, inclusive o próprio SIEM, sem prender a operação a um único fabricante.

Na Network Secure, a plataforma Open-XDR é o núcleo que conecta os serviços: ingere telemetria de múltiplas fontes, usa inteligência artificial para correlacionar sinais e reconstruir a linha do tempo de um ataque e aciona a resposta por playbooks, com o SOC operando 24×7 e validação humana quando necessário. O SOC da Network Secure é certificado ISO/IEC 27001:2022. Para entender o que esperar dessa operação, veja SOC tradicional x SOC moderno e o serviço de SOC e MDR.

Perguntas frequentes

Qual a diferença entre SIEM e XDR?

O SIEM centraliza logs e faz correlação por regras, com forte papel em retenção e conformidade. O XDR foca em detecção e resposta, com correlação entre camadas e ações automatizadas. Os dois podem coexistir, e o XDR pode consumir dados do SIEM.

Como estimar o custo de um SIEM?

Meça o volume real de eventos das fontes prioritárias durante algumas semanas, aplique o modelo de licenciamento de cada fornecedor, some a retenção exigida e o crescimento esperado e inclua as horas de equipe para operar a plataforma.

Quais logs priorizar primeiro?

Em geral, identidade e autenticação, endpoint (EDR), firewall e VPN, serviços de nuvem e e-mail, porque cobrem as etapas mais comuns de um ataque.

Fontes consultadas: NIST SP 800-92, Guide to Computer Security Log Management (2006), e NIST SP 800-92 Rev. 1 (rascunho), Cybersecurity Log Management Planning Guide (2023); ASD's ACSC, CISA, FBI, NSA e parceiros, Best Practices for Event Logging and Threat Detection (agosto de 2024); CISA, ASD's ACSC e parceiros, Implementing SIEM and SOAR Platforms e Priority Logs for SIEM Ingestion (maio de 2025); MITRE ATT&CK; NIST SP 800-61 Rev. 3; Lei 12.965/2014 (Marco Civil da Internet), arts. 13 e 15. Este artigo é educacional; os critérios sugeridos não substituem uma avaliação técnica do seu ambiente nem orientação jurídica sobre retenção de dados.

Referências oficiais

Leia também