Como conectar uma fonte de logs a um SIEM e garantir que a informação é fiável

A ligação de uma fonte de logs a um SIEM é um processo onde se definem casos de uso, se verifica a fonte de dados, se testa o Parsing e a normalização, se executam testes de qualidade e se garante que a saída permite investigação e não apenas a apresentação de alertas.
Um sistema SIEM não é apenas um repositório de logs. O seu valor é gerado quando dados fiáveis são recolhidos, analisados (Parsing), normalizados, enriquecidos, pesquisados e identificados de forma investigável e mensurável. Este artigo foca-se na ligação de uma fonte de logs a um SIEM e destina-se a profissionais de SOC, SIEM e IT. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. A fonte de log e o conector, a hora do evento e a hora da ingestão, os campos brutos e normalizados podem indicar uma direção, mas o seu significado depende da hora, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: Lista de verificação para ingestão de logs de segurança do Windows. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um Scope definido e a capacidade de interromper o teste.




