EN - FR - DE - ES - IT - PT -

LexiconDream

📜 Análise de logs

Analisando os registos do sistema para detetar anomalias e eventos de segurança.

Análise de logs

A análise de registos examina os registos do sistema para detetar anomalias e eventos de segurança. Cada login, cada arranque de processo, cada ligação de rede gera entradas de registo. No meio deste ruído, estão as pistas de um ataque. Um login a partir de um local invulgar. Uma conta de serviço a executar um script PowerShell às 3 da manhã. Um pico repentino no tráfego de saída. A análise de registos encontra esses padrões.

O desafio é o volume. Uma organização de média dimensão gera milhões de entradas de registo por dia. A revisão manual é impossível. As plataformas de gestão de informação e eventos de segurança (SIEM) recolhem, normalizam e correlacionam registos de diversas fontes. Aplicam regras e aprendizagem automática para revelar os eventos relevantes. Mas mesmo os SIEM geram falsos positivos. O analista ainda precisa de fazer a triagem. Uma boa análise de registos começa com um bom registo de registos. Se o sistema não registar o evento, nenhuma ferramenta consegue analisá-lo. Muitas violações passam despercebidas porque o registo de registos estava desativado ou incompleto. As políticas de auditoria precisam de ser configuradas cuidadosamente. Eventos de autenticação, criação de processos e ligações de rede são o mínimo necessário. O período de retenção também é importante. Os atacantes podem permanecer nos registos durante meses. Os logs que são descartados após 30 dias deixam lacunas. A investigação precisa de histórico.

Fontes de registo para priorizar

Os registos são evidências. Se não forem recolhidos, o incidente não poderá ser reconstruído.

Comments

No comments yet. Be the first to share a thought.

Leave a comment