DefiniçãoSIEM (Security Information and Event Management) é uma plataforma que coleta, centraliza e correlaciona logs e eventos de diversas fontes de TI para detectar atividades suspeitas, gerar alertas, apoiar investigações e manter registros para auditoria e conformidade.
Como funciona
O SIEM recebe eventos de firewalls, servidores, endpoints, aplicações, serviços de nuvem e sistemas de identidade. Em seguida:
- Normaliza os dados, para que eventos de fabricantes diferentes possam ser comparados.
- Correlaciona eventos por meio de regras e análises, por exemplo: várias falhas de login seguidas de um acesso bem-sucedido a partir de um país incomum.
- Gera alertas priorizados para os analistas.
- Retém e indexa os registros, permitindo buscas em investigações e evidências para auditorias.
Muitos SIEMs incorporam análise de comportamento de usuários e entidades (UEBA) e integram-se a ferramentas de automação (SOAR).
SIEM não é SOC
O SIEM é uma ferramenta; sozinho, ele não protege ninguém. Sem analistas acompanhando os alertas 24×7, regras ajustadas ao ambiente e um processo de resposta, ele vira um repositório de alertas que ninguém lê a tempo. O valor aparece quando é operado por um SOC, com cobertura de detecção mapeada, por exemplo, ao MITRE ATT&CK.
SIEM vs XDR
O SIEM é amplo: aceita logs de quase qualquer fonte e é forte em retenção e conformidade, mas exige engenharia contínua de regras. O XDR é focado em detecção e resposta, com correlação pronta entre camadas. Muitas operações usam os dois de forma complementar. Na escolha, pesam o custo por volume de dados ingeridos, a cobertura das fontes críticas e o tempo de retenção exigido por normas e reguladores.
A Network Secure opera SIEM como parte do seu SOC 24×7.
Perguntas frequentes
Ter um SIEM é o mesmo que ter um SOC?
Não. O SIEM coleta e correlaciona eventos; o SOC é a equipe e os processos que analisam os alertas e respondem aos incidentes.
Qual a diferença entre SIEM e SOAR?
O SIEM detecta e gera alertas a partir de logs. O SOAR automatiza e orquestra as ações de resposta a esses alertas, por meio de playbooks.