O que é SIEM e como funciona, desde a recolha de logs até ao Incidente

SIEM — Security Information and Event Management — é um sistema que centraliza dados de segurança de várias fontes, transforma vários registos em informações pesquisáveis e comparáveis, executa lógica de deteção e organiza as descobertas como alertas ou incidentes para investigação. O valor não está apenas em armazenar os logs, mas na capacidade de conectar tempo, utilizador, ativo, endereço IP e comportamento para formar uma narrativa que o analista pode verificar e agir.
Uma organização moderna gera dados de segurança em quase todas as camadas: endpoints, servidores, Active Directory, serviços cloud, aplicações, Firewall, VPN, DNS, sistemas de email e produtos EDR. Cada fonte fala uma linguagem diferente. Um evento de login pode aparecer com um formato de nome de utilizador no Entra ID, outro formato no Windows e um terceiro identificador numa aplicação de negócio. Sem uma camada que centralize e correlacione a informação, um analista é forçado a alternar entre ecrãs e a construir a imagem manualmente.
Um sistema SIEM foi projetado para resolver o problema da dispersão. Ele ingere telemetria, armazena-a de acordo com as políticas, permite pesquisa e consultas, aplica lógica de deteção e fornece um ambiente de Gestão de Casos para investigação. No entanto, a instalação de um produto não cria automaticamente um bom SOC. Um SIEM de qualidade depende de fontes corretas, tempo preciso, Parsing adequado, controlo sobre as Regras e um processo de resposta claro.
Este guia acompanha um único evento de login do servidor até ao ecrã do analista, explicando em cada etapa o que o sistema faz, o que pode dar errado e qual a decisão profissional necessária.




