{"id":23935,"date":"2025-07-01T15:43:12","date_gmt":"2025-07-01T18:43:12","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=23935"},"modified":"2025-07-01T15:43:12","modified_gmt":"2025-07-01T18:43:12","slug":"open-source-siem-hidden-costs","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/open-source-siem-hidden-costs\/23935\/","title":{"rendered":"O barato que sai caro: os riscos de usar um SIEM gratuito na sua empresa"},"content":{"rendered":"<p>De acordo com o relat\u00f3rio \u201cState of Open Source\u201d da OpenLogic, 96% das organiza\u00e7\u00f5es que participaram da pesquisa utilizam solu\u00e7\u00f5es de c\u00f3digo aberto (OSS). Essas solu\u00e7\u00f5es podem ser encontradas em todos os segmentos do mercado de TI, incluindo as ferramentas de seguran\u00e7a da informa\u00e7\u00e3o. E elas s\u00e3o recomendadas com frequ\u00eancia para o desenvolvimento de sistemas SIEM.<\/p>\n<p>\u00c0 primeira vista, um OSS parece ser uma \u00f3tima escolha. A fun\u00e7\u00e3o principal de um sistema SIEM \u00e9 a coleta e a correla\u00e7\u00e3o sistem\u00e1ticas de telemetria, que podem ser configuradas utilizando ferramentas conhecidas de armazenamento e processamento de dados. Basta reunir todos os seus dados com o Logstash, conectar o <a href=\"https:\/\/pt.wikipedia.org\/wiki\/Elasticsearch\" target=\"_blank\" rel=\"noopener nofollow\">Elasticsearch<\/a>, criar as visualiza\u00e7\u00f5es necess\u00e1rias no <a href=\"https:\/\/pt.wikipedia.org\/wiki\/Kibana\" target=\"_blank\" rel=\"noopener nofollow\">Kibana<\/a> e pronto! Uma pesquisa r\u00e1pida \u00e9 at\u00e9 mesmo capaz de fornecer solu\u00e7\u00f5es SIEM de c\u00f3digo aberto prontas para uso (geralmente criadas nos mesmos componentes). Com rela\u00e7\u00e3o aos SIEMs, \u00e9 sempre fundamental adaptar a coleta e o processamento de dados \u00e0s necessidades espec\u00edficas da sua organiza\u00e7\u00e3o, e um sistema OSS personalizado oferece possibilidades infinitas para isso. Al\u00e9m disso, a licen\u00e7a \u00e9 gratuita. No entanto, o sucesso dessa solu\u00e7\u00e3o depende da equipe de desenvolvimento, das especificidades da organiza\u00e7\u00e3o, de quanto tempo a organiza\u00e7\u00e3o est\u00e1 disposta a esperar pelos resultados e se ela est\u00e1 disposta a investir em suporte cont\u00ednuo.<\/p>\n<h2>Tempo \u00e9 dinheiro<\/h2>\n<p>Uma quest\u00e3o chave (cuja import\u00e2ncia \u00e9 constantemente subestimada) \u00e9 quanto tempo levar\u00e1 para que o SIEM da sua empresa n\u00e3o apenas entre em opera\u00e7\u00e3o, mas tamb\u00e9m comece de fato a entregar valor real. <a href=\"https:\/\/www.gartner.com\/en\/documents\/4003307\" target=\"_blank\" rel=\"noopener nofollow\">Dados<\/a> da Gartner mostram que mesmo um SIEM completo e pronto para uso leva, em m\u00e9dia, seis meses para ser totalmente implementado, com uma a cada dez empresas levando at\u00e9 um ano no processo. E se voc\u00ea estiver construindo seu pr\u00f3prio SIEM ou adaptando uma OSS, esse per\u00edodo de tempo pode duplicar, ou at\u00e9 mesmo triplicar. Ao fazer o or\u00e7amento, multiplique esse tempo pelo valor da hora de trabalho dos desenvolvedores. E \u00e9 dif\u00edcil imaginar um SIEM eficiente sendo gerenciado por um \u00fanico indiv\u00edduo talentoso, sua empresa vai precisar de uma equipe inteira para isso.<\/p>\n<p>Uma armadilha psicol\u00f3gica comum \u00e9 se iludir com a rapidez com que um prot\u00f3tipo \u00e9 montado. Uma solu\u00e7\u00e3o OSS pronta para uso pode ser implementada em um ambiente de teste em apenas alguns dias, mas pode levar muitos meses, at\u00e9 mesmo anos, para que ela produza resultados de qualidade.<\/p>\n<h2>Escassez de habilidades<\/h2>\n<p>Um SIEM precisa coletar, indexar e analisar milhares de eventos por segundo. Projetar um sistema que consiga lidar com um volume alto de dados, ou mesmo adaptar um sistema que j\u00e1 existe, requer habilidades especializadas e sob demanda. Al\u00e9m de desenvolvedores, o projeto precisaria de administradores de TI super qualificados, engenheiros de DevOps, analistas e at\u00e9 mesmo designers de pain\u00e9is.<\/p>\n<p>Outro obst\u00e1culo que os desenvolvedores de SIEM precisam superar \u00e9 a falta de experi\u00eancia pr\u00e1tica necess\u00e1ria para escrever regras de normaliza\u00e7\u00e3o eficazes, l\u00f3gica de correla\u00e7\u00e3o e outros conte\u00fados que j\u00e1 v\u00eam prontos para uso nas <a href=\"https:\/\/www.kaspersky.com.br\/enterprise-security\/unified-monitoring-and-analysis-platform?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00f5es SIEM comerciais<\/a>. \u00c9 claro que a solu\u00e7\u00e3o pronta para uso tamb\u00e9m vai precisar de ajustes significativos, mas adapt\u00e1-la aos padr\u00f5es da sua organiza\u00e7\u00e3o \u00e9 mais r\u00e1pido e mais f\u00e1cil.<\/p>\n<h2>Conformidade com os regulamentos<\/h2>\n<p>Para muitas empresas, ter um sistema SIEM \u00e9 um requisito regulat\u00f3rio. Aqueles que criam um SIEM ou implementam uma solu\u00e7\u00e3o OSS precisam fazer um esfor\u00e7o consider\u00e1vel para garantir a conformidade. \u00c9 necess\u00e1rio mapear os recursos do SIEM por conta pr\u00f3pria, ao contr\u00e1rio do que acontece nos sistemas comerciais, que geralmente j\u00e1 v\u00eam com um processo de certifica\u00e7\u00e3o integrado e todas as ferramentas necess\u00e1rias para cumprir com os requisitos dos regulamentos.<\/p>\n<p>\u00c0s vezes, a empresa pode querer implementar um SIEM apenas para \u201ccompletar mais uma tarefa da lista\u201d, procurando minimizar os custos. Mas desde a cria\u00e7\u00e3o do PCI DSS (Padr\u00e3o de Seguran\u00e7a de Dados da Ind\u00fastria de Pagamento com Cart\u00e3o), o Regulamento Geral de Prote\u00e7\u00e3o de Dados (GDPR) e outros regulamentos locais passaram a se concentrar na abrang\u00eancia e profundidade reais da implementa\u00e7\u00e3o de um SIEM (n\u00e3o apenas na sua mera exist\u00eancia), pois um sistema SIEM de token implementado apenas para exibi\u00e7\u00e3o n\u00e3o passaria em nenhuma auditoria.<\/p>\n<p>A conformidade com os regulamentos n\u00e3o \u00e9 algo que deve ser considerado apenas no momento da implementa\u00e7\u00e3o de uma solu\u00e7\u00e3o. Se durante a manuten\u00e7\u00e3o e opera\u00e7\u00e3o feitas pela sua equipe, qualquer componente da solu\u00e7\u00e3o parar de receber atualiza\u00e7\u00f5es e chegar ao fim da vida \u00fatil, suas chances de aprova\u00e7\u00e3o em uma auditoria de seguran\u00e7a <a href=\"https:\/\/www.openlogic.com\/blog\/state-of-open-source-report-key-insights#eol-software-makes-failing-a-compliance-audit-3x-more-likely\" target=\"_blank\" rel=\"noopener nofollow\">v\u00e3o diminuir drasticamente<\/a>.<\/p>\n<h2>Depend\u00eancia de fornecedores versus depend\u00eancia de funcion\u00e1rios<\/h2>\n<p>O segundo motivo mais relevante para as organiza\u00e7\u00f5es optarem por uma solu\u00e7\u00e3o de c\u00f3digo aberto sempre foi a flexibilidade em adapt\u00e1-la \u00e0s suas necessidades espec\u00edficas, al\u00e9m de evitar depender de um fornecedor de software para criar o roteiro de desenvolvimento e decidir sobre o licenciamento.<\/p>\n<p>Ambos s\u00e3o argumentos convincentes, e em organiza\u00e7\u00f5es grandes, podem at\u00e9 mesmo superar outros fatores. No entanto, \u00e9 crucial fazer essa escolha com uma compreens\u00e3o clara de seus pr\u00f3s e contras:<\/p>\n<ul>\n<li>Os SIEMs OSS podem ser mais simples de ajustar \u00e0s entradas de dados exclusivas.<\/li>\n<li>Com um SIEM OSS, \u00e9 poss\u00edvel manter controle total sobre como os dados s\u00e3o armazenados e processados.<\/li>\n<li>O custo de expans\u00e3o de um SIEM OSS consiste principalmente na compra de hardware adicional e no desenvolvimento dos recursos necess\u00e1rios.<\/li>\n<li>Tanto a configura\u00e7\u00e3o inicial quanto a evolu\u00e7\u00e3o cont\u00ednua de um SIEM OSS exigem o suporte de profissionais experientes que sejam capacitados com rela\u00e7\u00e3o \u00e0s pr\u00e1ticas de desenvolvimento e ao Centro de Opera\u00e7\u00f5es de Seguran\u00e7a (SOC). Se os membros da equipe mais capacitados para lidar com o sistema deixarem a empresa ou mudarem de fun\u00e7\u00e3o, a evolu\u00e7\u00e3o do sistema poder\u00e1 ser comprometida. Ou, pior ainda, poder\u00e1 se tornar menos funcional aos poucos.<\/li>\n<li>Embora o custo inicial de implementa\u00e7\u00e3o de um SIEM OSS possa ser menor devido ao fato de n\u00e3o haver taxas de licen\u00e7a, isso n\u00e3o compensa os custos da fase de manuten\u00e7\u00e3o. Isso ocorre devido aos gastos cont\u00ednuos e adicionais com pessoal qualificado que vai precisar se dedicar exclusivamente ao desenvolvimento do SIEM. Muitas vezes, o custo total de propriedade (TCO) de um SIEM OSS acaba sendo mais alto a longo prazo.<\/li>\n<\/ul>\n<h2>Qualidade do conte\u00fado<\/h2>\n<p>A relev\u00e2ncia do conte\u00fado de detec\u00e7\u00e3o e resposta \u00e9 um fator chave para a efic\u00e1cia de um SIEM. Para solu\u00e7\u00f5es comerciais, as atualiza\u00e7\u00f5es das regras de correla\u00e7\u00e3o, manuais e feeds de intelig\u00eancia de amea\u00e7as normalmente s\u00e3o recursos fornecidos ao comprar a solu\u00e7\u00e3o. Eles s\u00e3o desenvolvidos por equipes compostas por muitos pesquisadores, passam por testes rigorosos e geralmente exigem um esfor\u00e7o m\u00ednimo da sua equipe de seguran\u00e7a interna para serem implementados. Com um SIEM OSS, voc\u00ea s\u00f3 fica sabendo sobre atualiza\u00e7\u00f5es se procurar por elas: voc\u00ea mesmo precisa pesquisar f\u00f3runs da comunidade, reposit\u00f3rios GitHub e feeds gratuitos. As regras, ent\u00e3o, exigem verifica\u00e7\u00e3o e adapta\u00e7\u00e3o detalhadas \u00e0 sua infraestrutura espec\u00edfica, e o risco de falsos positivos acaba sendo maior. Como resultado, a implementa\u00e7\u00e3o de atualiza\u00e7\u00f5es em um SIEM de c\u00f3digo aberto d\u00e1 muito mais trabalho para a sua equipe interna.<\/p>\n<h2>O elefante na sala: hardware<\/h2>\n<p>Para desenvolver um SIEM, \u00e9 necess\u00e1rio adquirir ou arrendar hardware e, dependendo da arquitetura do sistema, esse gasto pode variar drasticamente. N\u00e3o faz muita diferen\u00e7a se o sistema \u00e9 uma solu\u00e7\u00e3o de c\u00f3digo aberto ou uma solu\u00e7\u00e3o comercial propriet\u00e1ria. No entanto, ao implementar um SIEM de c\u00f3digo aberto por conta pr\u00f3pria, h\u00e1 um risco maior de tomar decis\u00f5es envolvendo a arquitetura do sistema que n\u00e3o s\u00e3o ideais. A longo prazo, isso significa custos operacionais que s\u00f3 v\u00e3o aumentar.<\/p>\n<p>Falamos sobre como avaliar em detalhes as necessidades de hardware de um SIEM em <a href=\"https:\/\/www.kaspersky.com\/blog\/siem-hardware\/52801\/\" target=\"_blank\" rel=\"noopener nofollow\">outra postagem<\/a>.<\/p>\n<h2>O \u00faltimo desafio<\/h2>\n<p>Embora a ideia de uma plataforma totalmente personaliz\u00e1vel, adapt\u00e1vel e sem taxas de licenciamento seja muito atraente, h\u00e1 um risco significativo de que esse projeto exija muito mais tempo e esfor\u00e7o da sua equipe de desenvolvimento interna em compara\u00e7\u00e3o com uma solu\u00e7\u00e3o comercial pronta para uso. Isso tamb\u00e9m pode prejudicar a sua capacidade de adotar inova\u00e7\u00f5es r\u00e1pido e fazer com que o foco principal da equipe de seguran\u00e7a da organiza\u00e7\u00e3o seja lidar com problemas operacionais ao inv\u00e9s de desenvolver l\u00f3gica de detec\u00e7\u00e3o e cen\u00e1rios de resposta. \u00c9 por isso que uma <a href=\"https:\/\/www.kaspersky.com.br\/enterprise-security\/unified-monitoring-and-analysis-platform?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o comercial<\/a> gerenciada e supervisionada por especialistas muitas vezes est\u00e1 mais alinhada com os objetivos t\u00edpicos de uma organiza\u00e7\u00e3o no que diz respeito \u00e0 redu\u00e7\u00e3o eficaz de riscos e a um or\u00e7amento previs\u00edvel.<\/p>\n<p>Os SIEMs comerciais permitem que a sua equipe fa\u00e7a proveito de regras pr\u00e9-criadas, manuais e programas que analisam telemetria, permitindo que a equipe se concentre em projetos espec\u00edficos da organiza\u00e7\u00e3o, como a identifica\u00e7\u00e3o proativa de amea\u00e7as ou a melhora da visibilidade na infraestrutura de nuvem. Ao inv\u00e9s de ter que reinventar e refinar recursos b\u00e1sicos de SIEM ou ter dificuldades para que o sistema desenvolvido internamente seja aprovado em auditorias regulat\u00f3rias.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"mdr\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"mdr\" value=\"23922\">\n","protected":false},"excerpt":{"rendered":"<p>Embora projetos de c\u00f3digo aberto permitam criar praticamente qualquer solu\u00e7\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, \u00e9 fundamental avaliar de forma realista os recursos da sua equipe e o tempo necess\u00e1rio para alcan\u00e7ar seus objetivos.<\/p>\n","protected":false},"author":2581,"featured_media":23936,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655,1656],"tags":[2114,830,3078,1838],"class_list":{"0":"post-23935","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-codigo-aberto","11":"tag-tips","12":"tag-estrategia","13":"tag-siem"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/open-source-siem-hidden-costs\/23935\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/open-source-siem-hidden-costs\/28936\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/open-source-siem-hidden-costs\/24161\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/open-source-siem-hidden-costs\/12506\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/open-source-siem-hidden-costs\/29039\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/open-source-siem-hidden-costs\/28250\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/open-source-siem-hidden-costs\/31066\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/open-source-siem-hidden-costs\/29752\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/open-source-siem-hidden-costs\/39801\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/open-source-siem-hidden-costs\/13479\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/open-source-siem-hidden-costs\/53589\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/open-source-siem-hidden-costs\/22893\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/open-source-siem-hidden-costs\/32329\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/open-source-siem-hidden-costs\/29221\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/open-source-siem-hidden-costs\/34975\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/open-source-siem-hidden-costs\/34609\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/siem\/","name":"SIEM"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23935","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=23935"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23935\/revisions"}],"predecessor-version":[{"id":23939,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23935\/revisions\/23939"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/23936"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=23935"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=23935"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=23935"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}