Questão de Segurança da Informação — SIEM (Security Information and Event Management) — Quadrix 2026
- Código
- qa429645
- Banca
- Quadrix
- Órgão
- CREFITO 17
- Ano
- 2026
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. A afirmação está incorreta porque um servidor Syslog centralizado apenas coleta e armazena logs de forma centralizada, mas não realiza as funções de normalização, correlação analítica e geração estruturada de alertas que são típicas de uma solução SIEM (Security Information and Event Management). O SIEM é uma plataforma que combina coleta, normalização, correlação, análise e alertas, enquanto o Syslog é apenas um protocolo/ferramenta de transporte e armazenamento de logs.
O Syslog é um protocolo padrão para envio de mensagens de log em redes IP. Ele permite que dispositivos (roteadores, servidores, firewalls) enviem suas mensagens de log para um servidor central, que as armazena em arquivos ou bancos de dados. Essa centralização é um pré-requisito para qualquer análise posterior, mas o Syslog em si não interpreta, não correlaciona e não gera alertas. Ele é, essencialmente, um "caminhão de entrega" de logs: transporta e deposita as mensagens, sem processá-las.
O SIEM, por outro lado, é uma solução completa de segurança que executa um pipeline de processamento sobre os logs coletados. Suas principais etapas são:
Coleta: recebe logs de múltiplas fontes (servidores, firewalls, IDS/IPS, aplicações).
Normalização: converte os logs de formatos heterogêneos em um formato padronizado (ex.: campos comuns como data, hora, IP de origem, tipo de evento).
Correlação: analisa eventos de diferentes fontes para identificar padrões suspeitos que não seriam percebidos isoladamente (ex.: múltiplas tentativas de login falhas seguidas de um acesso bem-sucedido).
Geração de alertas: cria notificações estruturadas e acionáveis quando regras de correlação são disparadas.
Armazenamento e análise: mantém histórico para investigação e relatórios de compliance.
A pegadinha da questão está em confundir a centralização de logs (que o Syslog faz) com a análise e correlação (que só o SIEM faz). O Syslog pode ser um componente de uma solução SIEM, mas não é suficiente para substituí-la. Para prover as funções típicas de SIEM, é necessário um software de SIEM (como Splunk, QRadar, Elastic Stack) que implemente a normalização, correlação e alertas.
A banca tenta fazer você acreditar que "centralizar logs" é o mesmo que "gerenciar eventos de segurança". O Syslog centraliza, mas não analisa. O SIEM analisa. Lembre-se: SIEM = coleta + normalização + correlação + alertas; Syslog = apenas coleta/transporte. Se a questão falar em "correlação de eventos" ou "alertas estruturados", a resposta é SIEM, não Syslog.
Critério | Syslog Centralizado | Solução SIEM |
|---|---|---|
Função principal | Transporte e armazenamento centralizado de logs | Gestão completa de eventos de segurança |
Normalização | ❌ Não converte formatos heterogêneos | ✅ Padroniza logs em formato comum |
Correlação analítica | ❌ Não relaciona eventos entre fontes | ✅ Identifica padrões suspeitos entre eventos |
Geração de alertas | ❌ Não gera notificações estruturadas | ✅ Cria alertas acionáveis por regras |
Papel na arquitetura | Componente de coleta (pré-requisito) | Plataforma completa de análise e resposta |
A afirmação está errada porque o servidor Syslog centralizado é apenas uma peça da infraestrutura de coleta de logs. Ele não executa as funções de normalização (padronização de formatos), correlação analítica (relacionamento entre eventos de fontes distintas) e geração estruturada de alertas (notificações acionáveis). Essas funções são inerentes a uma solução SIEM, que pode até usar o Syslog como fonte de dados, mas precisa de um motor de análise para processá-los. Portanto, a implantação de um Syslog centralizado não é suficiente para prover as funções típicas de SIEM.
Gabarito: ERRADO
Link permanente: /questoes/qa429645