O que é SIEM: como funciona, componentes, casos de uso e como escolher a ferramenta certa
O que é SIEM: como funciona, componentes, casos de uso e como escolher a ferramenta certa
O que é SIEM (Security Information and Event Management)
SIEM (Security Information and Event Management) é a tecnologia que coleta, normaliza, correlaciona e armazena logs e eventos de segurança de toda a infraestrutura, como firewalls, servidores, endpoints, nuvem e identidade, para detectar ameaças em tempo quase real, apoiar investigações e gerar evidências de conformidade. Em português, gerenciamento de informações e eventos de segurança.
Na prática, o SIEM é o sistema de registro do SOC: é nele que os analistas procuram "o que aconteceu, onde e quando". O Gartner descreve o SIEM como um sistema configurável que agrega e analisa dados de eventos de segurança de ambientes locais e em nuvem, apoia ações de resposta e atende requisitos de conformidade e relatório.
O motivo de ele continuar central é o tempo. Segundo o IBM Cost of a Data Breach 2026, as organizações levaram em média 247 dias para identificar e conter uma violação (183 para identificar e 64 para conter), e violações com ciclo acima de 200 dias custaram US$ 5,65 milhões, contra US$ 4,32 milhões das que foram fechadas antes. Já o Mandiant M-Trends 2026 mostra que só 52% das intrusões foram descobertas pela própria vítima; o restante chegou por aviso de terceiros. Sem telemetria centralizada, não há como detectar cedo.
Este guia explica como o SIEM funciona por dentro, seus componentes, casos de uso, as diferenças para SOAR, XDR e EDR, as exigências regulatórias brasileiras que envolvem logs e um checklist para implementar e escolher a ferramenta.
Leia também: O que é SOC: guia completo do centro de operações de segurança
Como funciona um SIEM na prática
Todo SIEM, do mais antigo ao nativo de nuvem, segue o mesmo pipeline de dados:
- Coleta: agentes, syslog, APIs de nuvem (AWS CloudTrail, Microsoft 365, Google Workspace) e conectores trazem logs de firewalls, proxies, AD/Entra ID, EDR, servidores, bancos de dados e aplicações.
- Parsing e normalização: cada fabricante escreve logs de um jeito. O SIEM converte tudo para um esquema comum (usuário, IP de origem, IP de destino, ação, horário), para que um login no VPN e um login no Windows possam ser comparados.
- Enriquecimento: o evento ganha contexto, como geolocalização do IP, reputação em feeds de inteligência de ameaças, dono do ativo e departamento do usuário.
- Correlação: regras e modelos combinam eventos de fontes diferentes para encontrar padrões que nenhum log isolado revela.
- Alerta e priorização: quando uma regra dispara, o SIEM gera um alerta com severidade e o envia para a fila do SOC ou para um SOAR.
- Retenção, busca e relatório: os dados ficam armazenados para investigação (threat hunting, forense) e para provar conformidade em auditorias.
Exemplo prático: uma regra de correlação
Imagine a técnica MITRE ATT&CK T1110 (força bruta). Um log de falha de login não diz nada. Cinquenta falhas seguidas de um sucesso, para a mesma conta, vindas de um IP que nunca acessou a empresa, dizem muito. Uma regra típica seria:
SE falhas_de_login(usuario, ip_origem) >= 20 em 10 minutos
E login_sucesso(usuario, ip_origem) nos 5 minutos seguintes
E ip_origem NÃO pertence à lista de IPs corporativos
ENTÃO gerar alerta "Possível força bruta bem-sucedida" (severidade alta)
É essa capacidade de cruzar sinais fracos que diferencia um SIEM de um simples coletor de logs. E é também o seu ponto sensível: a regra só existe se alguém a escrever, testar e manter.
De SIM + SEM ao SIEM de nova geração
O termo SIEM foi cunhado por analistas do Gartner em 2005, unindo duas categorias que existiam separadas:
- SIM (Security Information Management): armazenamento de longo prazo, análise histórica e relatórios de conformidade.
- SEM (Security Event Management): monitoramento e correlação em tempo real.
Desde então, a categoria passou por três ondas. A primeira foi a de appliances locais, focados em compliance (PCI DSS, SOX). A segunda trouxe big data e buscas mais rápidas. A terceira, atual, é a do SIEM de nova geração: nativo de nuvem, com data lake de segurança, UEBA (análise de comportamento de usuários e entidades), automação embutida e assistentes de IA. O Gartner Magic Quadrant para SIEM de 2025 reflete essa convergência, com fornecedores como Splunk, Microsoft, Google e Securonix entre os líderes.
Componentes principais de um SIEM
| Componente | O que faz | Por que importa |
|---|---|---|
| Coletores e conectores | Recebem logs por agente, syslog ou API | Sem cobertura de fontes, não há detecção |
| Parser e normalizador | Traduz formatos para um esquema comum | Permite correlacionar fabricantes diferentes |
| Motor de correlação | Aplica regras e modelos sobre os eventos | É onde nasce o alerta |
| UEBA | Cria linha de base de comportamento | Detecta insider e conta comprometida |
| Threat intelligence | Cruza IOCs com os eventos | Reconhece infraestrutura maliciosa conhecida |
| Armazenamento e busca | Guarda dados quentes e frios | Investigação, hunting e auditoria |
| Dashboards e relatórios | Visualiza e exporta evidências | Conformidade e gestão |
| Automação (SOAR embutido) | Executa ações básicas de resposta | Reduz trabalho manual repetitivo |
Para que serve o SIEM: principais casos de uso
- Detecção de ameaças: movimentação lateral, escalonamento de privilégio, exfiltração, ransomware em estágio inicial e uso de credenciais vazadas.
- Investigação e forense: reconstruir a linha do tempo de um incidente com evidência de cada sistema tocado.
- Ameaça interna: UEBA identifica um usuário que baixa volume anormal de dados antes de pedir demissão.
- Segurança em nuvem: monitorar mudanças de configuração, chaves de acesso e APIs em IaaS e SaaS.
- Conformidade: retenção de logs, trilhas de auditoria e relatórios exigidos por LGPD, ISO 27001, PCI DSS e reguladores setoriais.
A velocidade dos atacantes torna esses casos urgentes. O CrowdStrike Global Threat Report 2026 mediu um tempo médio de breakout (do acesso inicial ao primeiro movimento lateral) de 29 minutos em 2025, contra 48 minutos em 2024. Uma regra que só dispara no dia seguinte, em lote, chega tarde.
SIEM e a regulação brasileira
No Brasil, onde o custo médio de uma violação chegou a R$ 7,19 milhões segundo o IBM Cost of a Data Breach 2025, o SIEM é onde as obrigações de registro viram prática:
- LGPD e Resolução CD/ANPD nº 15/2024: incidentes que afetem dados pessoais com risco relevante devem ser comunicados à ANPD em até três dias úteis, e o controlador precisa manter o registro de todos os incidentes, inclusive os não comunicados, por no mínimo cinco anos. Sem logs correlacionados, é difícil até responder quais dados foram afetados.
- Resolução CMN nº 4.893/2021, atualizada pela CMN nº 5.274/2025: instituições financeiras precisam de política de segurança cibernética, registro e análise de causa e impacto de incidentes. A atualização acrescentou controles mínimos obrigatórios, entre eles mecanismos de prevenção e detecção de intrusão, com adequação até março de 2026.
- Marco Civil da Internet (Lei 12.965/2014): provedores devem guardar registros de conexão por um ano e de acesso a aplicações por seis meses, o que influencia a política de retenção.
Leia também: Plano de resposta a incidentes: como estruturar o seu
SIEM vs SOAR vs XDR vs EDR: qual a diferença?
| Critério | SIEM | SOAR | XDR | EDR |
|---|---|---|---|---|
| Função principal | Centralizar, correlacionar e reter logs | Orquestrar e automatizar resposta com playbooks | Detecção e resposta integradas em várias camadas | Detecção e resposta no endpoint |
| Fontes de dados | Qualquer fonte que gere log | Alertas do SIEM, EDR, e-mail, ITSM | Telemetria nativa do fabricante (endpoint, rede, e-mail, nuvem) | Processos, arquivos e memória do endpoint |
| Ponto forte | Visibilidade ampla e conformidade | Padronizar ações repetitivas | Detecção de alta fidelidade com pouca configuração | Contenção rápida no host |
| Limitação | Depende de engenharia de regras e gera ruído | Playbooks estáticos exigem manutenção | Visão centrada no ecossistema do fabricante | Enxerga só o endpoint |
| Modelo de custo comum | Volume ingerido (GB/dia) ou eventos por segundo | Por usuário ou por ação | Por endpoint ou identidade | Por endpoint |
Resumo: o EDR vê o endpoint, o XDR amplia essa visão dentro de um ecossistema, o SIEM agrega tudo de qualquer fornecedor e o SOAR executa. A maioria dos SOCs maduros usa SIEM e EDR/XDR juntos, com alguma camada de automação.
Leia também: O que é SOAR e por que a IA agêntica é a próxima evolução
SIEM e SOC são a mesma coisa?
Não. O SOC é o time, com seus processos e responsabilidades, que monitora e responde a incidentes. O SIEM é uma das ferramentas que esse time usa. Ter SIEM sem pessoas e processos resulta em alertas que ninguém lê. Ter SOC sem SIEM (ou equivalente) resulta em analistas cegos. Para entender o papel das pessoas, veja os níveis de analista de SOC e o guia sobre como montar um SOC.
Limitações do SIEM: por que só a ferramenta não basta
O SIEM resolve a visibilidade, mas cria três problemas conhecidos:
Ruído e fadiga de alertas. No SANS Detection & Response Survey 2025, 73% dos respondentes relataram aumento de falsos positivos. Regras genéricas disparam sobre comportamento legítimo, e o analista passa o turno descartando alertas.
Dados sem estratégia. O SANS SOC Survey 2025 mostrou que 42% dos SOCs jogam todos os dados recebidos no SIEM, muitas vezes sem plano de recuperação ou uso. O resultado é custo alto de ingestão e busca lenta, sem ganho de detecção.
Dependência de gente especializada. No mesmo levantamento, SIEM foi a habilidade técnica mais procurada em contratações (43%), mais que o dobro da segunda colocada. Regras precisam de engenharia de detecção contínua, e esse profissional é escasso.
Há ainda uma lacuna estrutural: o SIEM sabe o que aconteceu, mas raramente sabe o quanto aquele ativo estava exposto. Um alerta em um servidor com vulnerabilidade explorável e exposto à internet deveria ter outra prioridade, e essa informação costuma estar em outra ferramenta, com outro time.
Leia também: Fadiga de alertas no SOC: causas e como reduzir
Como implementar um SIEM: checklist em 10 passos
- Defina os casos de uso primeiro. Liste as 10 a 20 ameaças e obrigações regulatórias que o SIEM precisa cobrir antes de escolher fontes.
- Mapeie as fontes críticas. Identidade (AD/Entra ID), EDR, firewall, VPN, e-mail, nuvem e sistemas que processam dados pessoais vêm primeiro.
- Tenha um inventário confiável. Sem saber quais ativos existem e quem é o dono, o enriquecimento falha.
- Estime o volume. Calcule GB/dia e eventos por segundo por fonte, e defina o que vai para armazenamento quente, frio ou arquivado.
- Padronize o esquema. Adote um modelo de dados comum para que as regras funcionem entre fabricantes.
- Comece com detecções de alta fidelidade. Prefira poucas regras mapeadas ao MITRE ATT&CK e testadas a centenas de regras genéricas.
- Integre inteligência de ameaças e contexto de ativo e vulnerabilidade.
- Documente o fluxo de alerta: quem triageia, em quanto tempo, quando escala e quando aciona o jurídico e o encarregado de dados.
- Defina retenção por exigência legal, alinhada a LGPD, BACEN e Marco Civil.
- Meça e ajuste. Acompanhe taxa de falso positivo, cobertura ATT&CK, MTTD e MTTR, e revise regras todo mês.
As métricas do passo 10 estão detalhadas no guia de métricas de SOC: MTTD, MTTR e KPIs.
Como escolher uma ferramenta de SIEM
| Critério | Perguntas para o fornecedor |
|---|---|
| Modelo de licenciamento | Cobra por GB ingerido, por EPS, por ativo ou por usuário? O que acontece se o volume dobrar? |
| Cobertura de fontes | Tem conectores nativos para o seu AD, EDR, nuvem e sistemas legados? |
| Conteúdo de detecção | Quantas regras prontas mapeadas ao MITRE ATT&CK? Com que frequência são atualizadas? |
| Retenção e busca | Quanto custa manter 1 ano de dados pesquisáveis? Quão rápida é a busca em dados frios? |
| UEBA e analytics | Detecta anomalia de comportamento sem regra escrita? |
| Resposta | Tem automação nativa ou integra com o seu SOAR e ITSM? |
| Residência de dados | Os dados podem ficar no Brasil? Atende as exigências de contratação em nuvem do BACEN? |
| Suporte e ecossistema | Há parceiros e profissionais no mercado brasileiro? |
Opções de código aberto, como Wazuh e o stack Elastic, reduzem o custo de licença, mas transferem o esforço para engenharia interna. Serviços gerenciados trocam investimento em pessoas por contrato, tema do comparativo MDR vs SOC vs MSSP.
SIEM e IA agêntica: o SIEM continua, o trabalho muda
A promessa de "substituir o SIEM" aparece a cada nova categoria. Na prática, a correlação determinística de bilhões de eventos continua sendo o papel do SIEM. O que muda é quem trabalha a fila que ele gera.
O EcoTrust Agentic SOC não é um SIEM e não substitui o seu. Ele opera sobre o SIEM, o EDR, o XDR e o firewall que o cliente já tem, conectados como ferramentas. Cada alerta que chega recebe contexto de ativo, criticidade e exposição conhecida, vindo dos módulos de CTEM como Inventory, Surface e VulScan. O agente deduplica, classifica, dá um veredito com evidência (incluindo a técnica MITRE quando existe) e descarta o falso positivo com justificativa registrada. Quando é preciso conter, ele propõe o plano, e a execução só acontece após aprovação humana, com trilha de auditoria. A realimentação ajusta a detecção e encaminha a exposição descoberta ao Flow.
Assim, o investimento no SIEM é preservado, e o gargalo humano deixa de ser a leitura de alertas. Veja mais em SOC com IA agêntica.
Perguntas Frequentes
O que é SIEM em termos simples?
SIEM é um sistema que junta os registros (logs) de todos os equipamentos e sistemas da empresa em um só lugar, cruza essas informações para encontrar sinais de ataque e avisa a equipe de segurança. Ele também guarda esse histórico para investigações e auditorias. É como uma central que escuta toda a infraestrutura ao mesmo tempo.
Qual a diferença entre SIEM e SOAR?
O SIEM detecta: coleta, correlaciona e gera alertas. O SOAR responde: recebe esses alertas e executa playbooks, como bloquear um IP, desativar uma conta ou abrir um chamado. Muitos SIEMs modernos trazem automação embutida, mas o SOAR continua sendo a camada especializada em orquestrar ações entre várias ferramentas.
SIEM é obrigatório pela LGPD?
A LGPD não cita SIEM nem qualquer ferramenta específica. Ela exige medidas técnicas aptas a proteger dados pessoais, e a Resolução CD/ANPD nº 15/2024 obriga a comunicar incidentes relevantes em três dias úteis e manter registro de incidentes por cinco anos. Na prática, cumprir esses prazos sem logs centralizados é muito difícil.
Quanto custa um SIEM?
Depende do modelo de licenciamento. Os mais comuns cobram por volume ingerido (GB por dia), por eventos por segundo, por ativo monitorado ou por usuário. Ao custo de licença somam-se armazenamento, infraestrutura e, principalmente, as pessoas que escrevem regras e operam a ferramenta. Estimar o volume de logs antes da compra evita surpresas.
XDR substitui o SIEM?
Nem sempre. O XDR entrega detecção de alta fidelidade dentro do ecossistema de um fabricante, mas o SIEM agrega fontes de qualquer fornecedor, sistemas legados e aplicações próprias, além de cuidar de retenção e conformidade. Em ambientes heterogêneos e regulados, os dois costumam coexistir.
O que é SIEM de nova geração?
É o SIEM nativo de nuvem, com armazenamento escalável em data lake, UEBA para detectar anomalias de comportamento, automação de resposta embutida e recursos de IA para investigação. A ideia é reduzir o custo de retenção, acelerar buscas e diminuir a dependência de regras escritas manualmente.
Conclusão: o SIEM é a base, não a operação inteira
O SIEM continua sendo a fundação da detecção: sem telemetria centralizada, normalizada e retida, não há investigação, conformidade nem resposta rápida. Mas os números mostram que visibilidade sozinha não fecha a conta. Com 247 dias em média para identificar e conter uma violação e atacantes se movendo lateralmente em 29 minutos, o que decide o resultado é a velocidade com que cada alerta vira decisão.
Implementar bem um SIEM significa começar pelos casos de uso, cuidar da qualidade dos dados, cruzar alertas com o contexto de exposição e medir o desempenho continuamente. A partir daí, a IA agêntica pode assumir o trabalho repetitivo sobre o SIEM que já existe, enquanto as pessoas governam as decisões.
Referências
- IBM Security, "Cost of a Data Breach Report 2026", 2026. ibm.com/reports/data-breach
- IBM Security, "Cost of a Data Breach Report 2025", 2025. ibm.com/reports/data-breach
- Mandiant (Google Cloud), "M-Trends 2026", 2026. cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
- CrowdStrike, "2026 Global Threat Report", 2026. crowdstrike.com/global-threat-report
- SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org/white-papers/sans-2025-soc-survey
- SANS Institute, "2025 Detection and Response Survey", 2025. sans.org
- Gartner, "Magic Quadrant for Security Information and Event Management", 2025. gartner.com
- ANPD, "Resolução CD/ANPD nº 15, de 24 de abril de 2024", 2024. gov.br/anpd
- Conselho Monetário Nacional, "Resolução CMN nº 4.893/2021" e "Resolução CMN nº 5.274/2025". bcb.gov.br
- Presidência da República, "Lei nº 12.965/2014 (Marco Civil da Internet)", 2014. planalto.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.