A maioria das implantações de SIEM falha não por causa de ferramentas ruins, mas por configuração inadequada, regras de detecção não testadas e pipelines de logs que descartam dados silenciosamente.
Eu implanto e configuro infraestrutura de SIEM do zero ou conserto o que já está quebrado.
O que posso implantar e engenhar:
- Implantação do Elastic Stack de nó único a cluster multi-nodes, servidor Fleet, Elastic Agents, onboarding de diferentes fontes de logs e integração sob demanda
- Configuração do gerenciador de implantação Wazuh, implantação de agentes, ajuste de regras, integração sob demanda
- Design de pipeline de ingestão de logs de fontes Windows, Linux, rede, nuvem e aplicações
- Gerenciamento do ciclo de vida do índice (ILM), tiering de dados (Hot, Warm, Cold, Frozen) e técnicas de redução de armazenamento
- Biblioteca de regras de detecção personalizadas KQL, EQL e Sigma para seu ambiente
- Detecção de anomalias com jobs de ML para comportamento de usuário, tráfego de rede e atividade do sistema
- Integração de inteligência de ameaças MISP, OpenCTI, Cortex, feed do VirusTotal
- Pilha de observabilidade Grafana, Prometheus, Graphite, monitoramento e dashboards Icinga2
- Gerenciamento de ativos e vulnerabilidades, implantação e integração do Nanitor
- Automação de infraestrutura, gerenciamento de configuração com Ansible e SaltStack