Ao implementar e operar o SIEM (Gerenciamento de Informações e Eventos de Segurança), muitos profissionais de segurança se preocupam com
A questão é: "Quais logs devo integrar ao meu SIEM?"
Mais toras nem sempre são melhores.
No SIEM, é importante coletar e analisar seletivamente "registros valiosos" de acordo com o propósito.
Neste artigo, explicaremos os tipos de logs que devem ser vinculados ao SIEM e suas prioridades, de acordo com a prática prática.
1. Comece organizando "por que coletar toras"
Antes de integrar os logs ao seu SIEM, esclareça seus objetivos:
- Detecção precoce de acesso não autorizado e infecção por malware
- Investigar a causa e identificar o alcance do impacto quando ocorre um incidente
- Detecção de fraudes internas e operações suspeitas
- Responder a auditorias, controles internos e gestão de trilhas
Se você não organizar isso,
"Existem troncos, mas eles não podem ser analisados" "Só os custos aumentam"
É fácil cair nesse estado.
2. Logs a serem vinculados como prioridade máxima: logs relacionados à autenticação e identidade
A parte mais importante da integração com SIEM são os logs relacionados à autenticação e identidade.
Registros Típicos
- Logs de login do Active Directory/Entra ID (anteriormente Azure AD)
- Registros de sucesso e falha MFA (Multi-Factor Authentication)
- Histórico de concessões/alterações de privilégios de administrador
A partir desses registros, as seguintes detecções são possíveis:
- Login a partir de países e IPs suspeitos
- Falhas contínuas de login (força bruta)
- Escalonamento de privilégios e abuso de conta administrativa
"Quem, quando, onde e o que acessou o quê" é
Este registro é o ponto de partida para qualquer investigação de incidente, então deve ser vinculado como prioridade máxima.
3. Logs de Endpoint
A próxima coisa mais importante são os logs sobre endpoints como PCs e servidores.
Registros Típicos
- Logs de detecção de EDR (malware, detecção de comportamento, etc.)
- Registros suspeitos de execução de processos e script
- Histórico de isolamento de dispositivos e arquivos
Ao vincular esses dados ao seu SIEM,
- Visualizar ataques começando pelo comprometimento do dispositivo
- Análise de correlação com logs de autenticação e comunicação
- Obter uma visão completa do ataque
Será possível.
Uma grande vantagem da integração com SIEM é que ela permite entender o "fluxo de ataque em todo o ambiente" que não pode ser visto apenas pelo EDR.
4. Registros de Rede e Comunicação
Registros de rede podem ajudar a identificar sinais de ataques externos e vazamentos de informações.
Registros Típicos
- Logs de permissões/negações de comunicação de firewall
- Registros de comunicação Proxy / Gateway Web Seguro
- Logs de conexão VPN/ZTNA
Quando você integra esses com seu SIEM,
- Detecção de destinos de comunicação suspeitos (como servidores C2)
- Compreender o volume e os padrões de comunicação incomuns
- Detecção de fraude combinada com logs de autenticação
Será possível.
No entanto**, os registros de comunicação são muito grandes e facilmente relacionados aos custos**.
É importante projetar focar em "logs relacionados a eventos de segurança" em vez do valor total.
5. Registros da Operação Cloud SaaS
Agora que o uso de nuvem e SaaS se tornou comum, os registros de operações em nuvem são essenciais.
Registros Típicos
- Logs administrativos de operações Azure/AWS/GCP
- Logs de auditoria do Microsoft 365 (Exchange, SharePoint, Teams, etc.)
- Registro de alterações de configuração pelo administrador SaaS
Esses registros permitem que você
- Mudanças perigosas de configuração e manipulação de permissões
- Manipulação suspeita de arquivos e downloads em massa
- Fraude interna e abuso de contas
Ele pode detectar e investigar tais eventos.
Especialmente se você estiver usando o Microsoft 365, pode usar o Microsoft Sentinel para
Você pode aproveitar esses troncos relativamente facilmente.
6. Registros que não precisam necessariamente ser ligados desde o início
Desde o início da implementação do SIEM, é importante ter cuidado para vincular os logs a seguir incondicionalmente.
- Logs de acesso a aplicativos que são muito detalhados
- Logs para depuração de aplicações
- Registros de negócios não usados para decisões de segurança
Isso pode levar a custos e cargas operacionais mais elevadas.
No SIEM,
"Eu não coloco registros que possam ser adicionados depois."
O julgamento também é muito importante.
7. Recomendação prática: comece pequeno + aumente a escala
Na prática, recomenda-se prosseguir com a ligação logarítmica na seguinte ordem.
- Registros relacionados à autenticação e identidade
- Logs de Endpoint (EDR)
- Logs Importantes de Operações SaaS na Nuvem
- Registros de rede e comunicação
Comece com logs diretamente conectados à detecção e investigação.
Ao expandir gradualmente o alcance na fase de acostumação com a operação,
Operações SIEM menos propensas a falhar podem ser realizadas.
Resumo: O valor de um SIEM é determinado pela "seleção de log"
SIEM não é uma "ferramenta para coletar muitos logs".
É a base para coletar e analisar logs necessários para decisões de segurança com granularidade adequada.
- Esclareça seu propósito
- Integrar a partir de logs de alta prioridade
- Estar ciente dos custos e das cargas operacionais
Ao estar ciente disso, o SIEM se torna uma base sólida de segurança.
Por favor, prossiga com a seleção de registros adaptados ao ambiente da sua empresa.
A Colorkrew Security suporta o Microsoft Sentinel, um SIEM fornecido pela Microsoft, desde a implantação até a operação.
Também é possível projetar a implementação ótima de logs e políticas de análise que devem ser adquiridas considerando os custos.
Além disso, o Microsoft Sentinel não incorre em custos adicionais de uso se parar de coletar logs.
Também é adequado para pequenos começos, como "Quero construir um ambiente primeiro e ver que tipo de análise é possível."
Se você está considerando usar ou implementar o Microsoft Sentinel, sinta-se à vontade para entrar em contato conosco.