Questão de Segurança da Informação — SIEM (Security Information and Event Management) — Quadrix 2026
- Código
- qa429646
- Banca
- Quadrix
- Órgão
- CREFITO 17
- Ano
- 2026
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta: a mera coleta centralizada e o armazenamento de eventos em um SIEM não bastam para a produção de alertas úteis — é indispensável a normalização dos registros e a definição de regras de correlação compatíveis com o ambiente monitorado. Sem esses passos, o SIEM se reduz a um repositório passivo de logs, incapaz de gerar alertas acionáveis.
O SIEM (Security Information and Event Management) é uma plataforma que combina o SEM (Security Event Management) e o SIM (Security Information Management), com o objetivo de coletar, normalizar, correlacionar e analisar eventos de segurança provenientes de múltiplas fontes — firewalls, IDS/IPS, servidores, sistemas operacionais e aplicações. A palavra-chave é correlação: é ela que transforma eventos dispersos em informação de segurança acionável, permitindo detectar padrões suspeitos que não seriam percebidos isoladamente.
O fluxo de funcionamento de um SIEM segue etapas bem definidas: coleta de logs e eventos; normalização para padronizar formatos; armazenamento centralizado; análise de eventos para identificar padrões suspeitos; detecção de ameaças por meio de assinaturas ou inteligência artificial; alertas e notificações sobre possíveis incidentes; investigação e resposta baseada em eventos históricos; e relatórios e compliance para auditorias e conformidade.
A normalização é o processo de converter logs de diferentes fontes (que usam formatos e campos distintos) em um formato padronizado e consistente. Sem ela, o SIEM não consegue correlacionar eventos de forma eficaz, pois cada registro chega com estrutura própria. As regras de correlação, por sua vez, definem quais combinações de eventos indicam atividade maliciosa ou anomalia operacional — e precisam ser ajustadas ao ambiente monitorado, pois cada organização tem seus próprios ativos, tráfego e padrões de comportamento.
A pegadinha da banca está em afirmar que a coleta e o armazenamento são suficientes por si sós. Na prática, um SIEM sem normalização e sem regras de correlação é apenas um "depósito de logs" — ele até armazena os eventos, mas não consegue transformá-los em alertas úteis. É exatamente a correlação que permite ao SIEM "ligar os pontos" entre eventos aparentemente isolados e identificar uma ameaça em curso.
A banca tenta fazer o candidato acreditar que a coleta e o armazenamento são o núcleo do SIEM, quando na verdade são apenas a base do processo. O que gera valor é a normalização (padronizar formatos) e a correlação (definir regras que detectam padrões suspeitos). Sem esses dois, o SIEM não passa de um repositório passivo — e é isso que torna a afirmação errada.
A afirmação está errada porque a coleta centralizada e o armazenamento de eventos são apenas as primeiras etapas do processo do SIEM. Para produzir alertas úteis, é imprescindível:
Normalização: converter os logs de diferentes fontes para um formato padronizado, permitindo que o SIEM os interprete e correlacione de forma consistente.
Regras de correlação: definir combinações de eventos que indiquem atividade suspeita, ajustadas às características do ambiente monitorado (ativos, tráfego, padrões de uso).
Sem esses elementos, o SIEM até coleta e armazena, mas não gera alertas úteis — ele apenas guarda dados que ninguém consegue interpretar de forma integrada. A correlação é o que transforma eventos dispersos em informação de segurança acionável, e é justamente ela que a afirmação desconsidera ao dizer que a coleta e o armazenamento "bastam por si sós".
Gabarito: ❌ ERRADO.
Link permanente: /questoes/qa429646