Pular para o conteúdo principal

Questão de Segurança da Informação — SIEM (Security Information and Event Management) — Quadrix 2026

Segurança da InformaçãoSIEM (Security Information and Event Management)
Código
qa429645
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Acerca da gestão de ativos de TI e do acompanhamento de infraestrutura de rede, dos serviços e da segurança, julgue o item a seguir.   A implantação de um servidor Syslog centralizado é suficiente para prover as funções de normalização, correlação analítica e geração estruturada de alertas que são típicas de uma solução SIEM.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SIEM vs. Syslog: centralização não é correlação

Gabarito: ERRADO. A afirmação está incorreta porque um servidor Syslog centralizado apenas coleta e armazena logs de forma centralizada, mas não realiza as funções de normalização, correlação analítica e geração estruturada de alertas que são típicas de uma solução SIEM (Security Information and Event Management). O SIEM é uma plataforma que combina coleta, normalização, correlação, análise e alertas, enquanto o Syslog é apenas um protocolo/ferramenta de transporte e armazenamento de logs.

O Syslog é um protocolo padrão para envio de mensagens de log em redes IP. Ele permite que dispositivos (roteadores, servidores, firewalls) enviem suas mensagens de log para um servidor central, que as armazena em arquivos ou bancos de dados. Essa centralização é um pré-requisito para qualquer análise posterior, mas o Syslog em si não interpreta, não correlaciona e não gera alertas. Ele é, essencialmente, um "caminhão de entrega" de logs: transporta e deposita as mensagens, sem processá-las.

O SIEM, por outro lado, é uma solução completa de segurança que executa um pipeline de processamento sobre os logs coletados. Suas principais etapas são:

  1. Coleta: recebe logs de múltiplas fontes (servidores, firewalls, IDS/IPS, aplicações).

  2. Normalização: converte os logs de formatos heterogêneos em um formato padronizado (ex.: campos comuns como data, hora, IP de origem, tipo de evento).

  3. Correlação: analisa eventos de diferentes fontes para identificar padrões suspeitos que não seriam percebidos isoladamente (ex.: múltiplas tentativas de login falhas seguidas de um acesso bem-sucedido).

  4. Geração de alertas: cria notificações estruturadas e acionáveis quando regras de correlação são disparadas.

  5. Armazenamento e análise: mantém histórico para investigação e relatórios de compliance.

A pegadinha da questão está em confundir a centralização de logs (que o Syslog faz) com a análise e correlação (que só o SIEM faz). O Syslog pode ser um componente de uma solução SIEM, mas não é suficiente para substituí-la. Para prover as funções típicas de SIEM, é necessário um software de SIEM (como Splunk, QRadar, Elastic Stack) que implemente a normalização, correlação e alertas.

NÃO CAIA NESSA!

A banca tenta fazer você acreditar que "centralizar logs" é o mesmo que "gerenciar eventos de segurança". O Syslog centraliza, mas não analisa. O SIEM analisa. Lembre-se: SIEM = coleta + normalização + correlação + alertas; Syslog = apenas coleta/transporte. Se a questão falar em "correlação de eventos" ou "alertas estruturados", a resposta é SIEM, não Syslog.

Critério

Syslog Centralizado

Solução SIEM

Função principal

Transporte e armazenamento centralizado de logs

Gestão completa de eventos de segurança

Normalização

❌ Não converte formatos heterogêneos

✅ Padroniza logs em formato comum

Correlação analítica

❌ Não relaciona eventos entre fontes

✅ Identifica padrões suspeitos entre eventos

Geração de alertas

❌ Não gera notificações estruturadas

✅ Cria alertas acionáveis por regras

Papel na arquitetura

Componente de coleta (pré-requisito)

Plataforma completa de análise e resposta

Alternativa E — ✅ Correta (gabarito)

A afirmação está errada porque o servidor Syslog centralizado é apenas uma peça da infraestrutura de coleta de logs. Ele não executa as funções de normalização (padronização de formatos), correlação analítica (relacionamento entre eventos de fontes distintas) e geração estruturada de alertas (notificações acionáveis). Essas funções são inerentes a uma solução SIEM, que pode até usar o Syslog como fonte de dados, mas precisa de um motor de análise para processá-los. Portanto, a implantação de um Syslog centralizado não é suficiente para prover as funções típicas de SIEM.

Gabarito: ERRADO

Link permanente: /questoes/qa429645