詳細検索

Guia de Seleção de Logs para Evitar Falhas na Implementação do SIEM|Prioridades e Pontos Práticos

Avatar
por 堤
5 min de leitura

Guia de Seleção de Logs para Evitar Falhas na Implementação do SIEM|Prioridades e Pontos Práticos
Traduzido do 日本語 • Ver original
堤

Olá! Sou a Tsutsumi, representante de vendas da Colorkrew Security. Neste artigo, vamos mostrar como escolher um SIEM.

Ao implementar e operar o SIEM (Gerenciamento de Informações e Eventos de Segurança), muitos profissionais de segurança se preocupam com
A questão é: "Quais logs devo integrar ao meu SIEM?"

Mais toras nem sempre são melhores.
No SIEM, é importante coletar e analisar seletivamente "registros valiosos" de acordo com o propósito.

Neste artigo, explicaremos os tipos de logs que devem ser vinculados ao SIEM e suas prioridades, de acordo com a prática prática.

1. Comece organizando "por que coletar toras"

Antes de integrar os logs ao seu SIEM, esclareça seus objetivos:

  • Detecção precoce de acesso não autorizado e infecção por malware
  • Investigar a causa e identificar o alcance do impacto quando ocorre um incidente
  • Detecção de fraudes internas e operações suspeitas
  • Responder a auditorias, controles internos e gestão de trilhas

Se você não organizar isso,
"Existem troncos, mas eles não podem ser analisados" "Só os custos aumentam"
É fácil cair nesse estado.

2. Logs a serem vinculados como prioridade máxima: logs relacionados à autenticação e identidade

A parte mais importante da integração com SIEM são os logs relacionados à autenticação e identidade.

Registros Típicos

  • Logs de login do Active Directory/Entra ID (anteriormente Azure AD)
  • Registros de sucesso e falha MFA (Multi-Factor Authentication)
  • Histórico de concessões/alterações de privilégios de administrador

A partir desses registros, as seguintes detecções são possíveis:

  • Login a partir de países e IPs suspeitos
  • Falhas contínuas de login (força bruta)
  • Escalonamento de privilégios e abuso de conta administrativa

"Quem, quando, onde e o que acessou o quê" é
Este registro é o ponto de partida para qualquer investigação de incidente, então deve ser vinculado como prioridade máxima.

3. Logs de Endpoint

A próxima coisa mais importante são os logs sobre endpoints como PCs e servidores.

Registros Típicos

  • Logs de detecção de EDR (malware, detecção de comportamento, etc.)
  • Registros suspeitos de execução de processos e script
  • Histórico de isolamento de dispositivos e arquivos

Ao vincular esses dados ao seu SIEM,

  • Visualizar ataques começando pelo comprometimento do dispositivo
  • Análise de correlação com logs de autenticação e comunicação
  • Obter uma visão completa do ataque

Será possível.

Uma grande vantagem da integração com SIEM é que ela permite entender o "fluxo de ataque em todo o ambiente" que não pode ser visto apenas pelo EDR.

4. Registros de Rede e Comunicação

Registros de rede podem ajudar a identificar sinais de ataques externos e vazamentos de informações.

Registros Típicos

  • Logs de permissões/negações de comunicação de firewall
  • Registros de comunicação Proxy / Gateway Web Seguro
  • Logs de conexão VPN/ZTNA

Quando você integra esses com seu SIEM,

  • Detecção de destinos de comunicação suspeitos (como servidores C2)
  • Compreender o volume e os padrões de comunicação incomuns
  • Detecção de fraude combinada com logs de autenticação

Será possível.

No entanto**, os registros de comunicação são muito grandes e facilmente relacionados aos custos**.
É importante projetar focar em "logs relacionados a eventos de segurança" em vez do valor total.

5. Registros da Operação Cloud SaaS

Agora que o uso de nuvem e SaaS se tornou comum, os registros de operações em nuvem são essenciais.

Registros Típicos

  • Logs administrativos de operações Azure/AWS/GCP
  • Logs de auditoria do Microsoft 365 (Exchange, SharePoint, Teams, etc.)
  • Registro de alterações de configuração pelo administrador SaaS

Esses registros permitem que você

  • Mudanças perigosas de configuração e manipulação de permissões
  • Manipulação suspeita de arquivos e downloads em massa
  • Fraude interna e abuso de contas

Ele pode detectar e investigar tais eventos.

Especialmente se você estiver usando o Microsoft 365, pode usar o Microsoft Sentinel para
Você pode aproveitar esses troncos relativamente facilmente.

6. Registros que não precisam necessariamente ser ligados desde o início

Desde o início da implementação do SIEM, é importante ter cuidado para vincular os logs a seguir incondicionalmente.

  • Logs de acesso a aplicativos que são muito detalhados
  • Logs para depuração de aplicações
  • Registros de negócios não usados para decisões de segurança

Isso pode levar a custos e cargas operacionais mais elevadas.

No SIEM,
"Eu não coloco registros que possam ser adicionados depois."
O julgamento também é muito importante.

7. Recomendação prática: comece pequeno + aumente a escala

Na prática, recomenda-se prosseguir com a ligação logarítmica na seguinte ordem.

  1. Registros relacionados à autenticação e identidade
  2. Logs de Endpoint (EDR)
  3. Logs Importantes de Operações SaaS na Nuvem
  4. Registros de rede e comunicação

Comece com logs diretamente conectados à detecção e investigação.
Ao expandir gradualmente o alcance na fase de acostumação com a operação,
Operações SIEM menos propensas a falhar podem ser realizadas.

Resumo: O valor de um SIEM é determinado pela "seleção de log"

SIEM não é uma "ferramenta para coletar muitos logs".
É a base para coletar e analisar logs necessários para decisões de segurança com granularidade adequada.

  • Esclareça seu propósito
  • Integrar a partir de logs de alta prioridade
  • Estar ciente dos custos e das cargas operacionais

Ao estar ciente disso, o SIEM se torna uma base sólida de segurança.
Por favor, prossiga com a seleção de registros adaptados ao ambiente da sua empresa.

A Colorkrew Security suporta o Microsoft Sentinel, um SIEM fornecido pela Microsoft, desde a implantação até a operação.
Também é possível projetar a implementação ótima de logs e políticas de análise que devem ser adquiridas considerando os custos.

Além disso, o Microsoft Sentinel não incorre em custos adicionais de uso se parar de coletar logs.
Também é adequado para pequenos começos, como "Quero construir um ambiente primeiro e ver que tipo de análise é possível."

Se você está considerando usar ou implementar o Microsoft Sentinel, sinta-se à vontade para entrar em contato conosco.

Related Articles