A análise de registos examina os registos do sistema para detetar anomalias e eventos de segurança. Cada login, cada arranque de processo, cada ligação de rede gera entradas de registo. No meio deste ruído, estão as pistas de um ataque. Um login a partir de um local invulgar. Uma conta de serviço a executar um script PowerShell às 3 da manhã. Um pico repentino no tráfego de saída. A análise de registos encontra esses padrões.
O desafio é o volume. Uma organização de média dimensão gera milhões de entradas de registo por dia. A revisão manual é impossível. As plataformas de gestão de informação e eventos de segurança (SIEM) recolhem, normalizam e correlacionam registos de diversas fontes. Aplicam regras e aprendizagem automática para revelar os eventos relevantes. Mas mesmo os SIEM geram falsos positivos. O analista ainda precisa de fazer a triagem. Uma boa análise de registos começa com um bom registo de registos. Se o sistema não registar o evento, nenhuma ferramenta consegue analisá-lo. Muitas violações passam despercebidas porque o registo de registos estava desativado ou incompleto. As políticas de auditoria precisam de ser configuradas cuidadosamente. Eventos de autenticação, criação de processos e ligações de rede são o mínimo necessário. O período de retenção também é importante. Os atacantes podem permanecer nos registos durante meses. Os logs que são descartados após 30 dias deixam lacunas. A investigação precisa de histórico.
Fontes de registo para priorizar
- Autenticação — logins, falhas, alterações de privilégios
- Ponto final — criação de processos, alterações de ficheiros, instalações de serviços
- Rede — registos de firewall, DNS, proxy e VPN
- Cloud — chamadas de API, acesso ao armazenamento, eventos de identidade
- Aplicação — erros, ações administrativas, exportação de dados
Os registos são evidências. Se não forem recolhidos, o incidente não poderá ser reconstruído.
Comments
No comments yet. Be the first to share a thought.
Leave a comment