Graylog stream

streams → rules → alert conditions

Cria um stream no Graylog que filtra eventos por regras e atribui condições de alerta, encaminhando o importante para a equipe.

Use quando quiser separar o tráfego relevante do ruído no Graylog: o stream agrupa as mensagens que atendem às suas regras (por campo, origem, conteúdo) e as condições de alerta disparam notificações quando o limite é excedido. Caso típico: um stream de autenticação falha que alerta quando um IP excede N falhas em 5 minutos, ou um stream de um host crítico com alerta imediato. É a forma de transformar o Graylog de 'buscador de logs' em 'SIEM com alertas' sem sair da plataforma, e de priorizar o que a equipe deve analisar.

Não use como SIEM completo: o Graylog não tem o modelo de dados nem a correlação avançada do Splunk/ES — para incidentes complexos (cadeias multi-evento) fica aquém. Regras de stream mal projetadas (muito amplas) transformam o stream em mais um monte de ruído: defina bem os campos e teste o filtro como busca antes de criar o stream. E cuidado com o desempenho: cada stream avalia todas as mensagens recebidas; dezenas de streams com regras pesadas impactam a ingestão. As condições de alerta exigem que o stream receba dados — um stream sem mensagens não alerta, e isso também pode ser um problema de pipeline, não ausência de ataques.