SIEM Tuning: Como Reduzir a Fadiga de Alerta Sem Comprometer a Cobertura

SIEM Tuning é um processo no qual se define um Caso de Uso, se valida a fonte de dados, se testa o Parsing e a normalização, se executam testes de qualidade e se garante que a saída permite investigação e não apenas a apresentação de um Alerta.
Um sistema SIEM não é apenas um repositório de registos. O seu valor é criado quando dados fiáveis são recolhidos, submetidos a Parsing, normalização, enriquecimento, pesquisa e identificação de uma forma que seja investigável e mensurável. Este artigo foca-se no SIEM Tuning e destina-se a analistas e pessoal de Deteção. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada em exercícios, entrevistas de emprego e ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. A fonte do registo e o Connector, o tempo do evento e o tempo de ingestão, os campos brutos e normalizados podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: Tuning para uma regra que alerta sobre uma ferramenta de gestão legítima. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de interromper o teste.




