Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é SIEM (Security Information and Event Management)?

DefiniçãoSIEM (Security Information and Event Management) é uma plataforma que coleta, centraliza e correlaciona logs e eventos de diversas fontes de TI para detectar atividades suspeitas, gerar alertas, apoiar investigações e manter registros para auditoria e conformidade.

Como funciona

O SIEM recebe eventos de firewalls, servidores, endpoints, aplicações, serviços de nuvem e sistemas de identidade. Em seguida:

  • Normaliza os dados, para que eventos de fabricantes diferentes possam ser comparados.
  • Correlaciona eventos por meio de regras e análises, por exemplo: várias falhas de login seguidas de um acesso bem-sucedido a partir de um país incomum.
  • Gera alertas priorizados para os analistas.
  • Retém e indexa os registros, permitindo buscas em investigações e evidências para auditorias.

Muitos SIEMs incorporam análise de comportamento de usuários e entidades (UEBA) e integram-se a ferramentas de automação (SOAR).

SIEM não é SOC

O SIEM é uma ferramenta; sozinho, ele não protege ninguém. Sem analistas acompanhando os alertas 24×7, regras ajustadas ao ambiente e um processo de resposta, ele vira um repositório de alertas que ninguém lê a tempo. O valor aparece quando é operado por um SOC, com cobertura de detecção mapeada, por exemplo, ao MITRE ATT&CK.

SIEM vs XDR

O SIEM é amplo: aceita logs de quase qualquer fonte e é forte em retenção e conformidade, mas exige engenharia contínua de regras. O XDR é focado em detecção e resposta, com correlação pronta entre camadas. Muitas operações usam os dois de forma complementar. Na escolha, pesam o custo por volume de dados ingeridos, a cobertura das fontes críticas e o tempo de retenção exigido por normas e reguladores.

A Network Secure opera SIEM como parte do seu SOC 24×7.

Perguntas frequentes

Ter um SIEM é o mesmo que ter um SOC?

Não. O SIEM coleta e correlaciona eventos; o SOC é a equipe e os processos que analisam os alertas e respondem aos incidentes.

Qual a diferença entre SIEM e SOAR?

O SIEM detecta e gera alertas a partir de logs. O SOAR automatiza e orquestra as ações de resposta a esses alertas, por meio de playbooks.

Para se aprofundar