Nos últimos anos tem se observado o avanço de ataques planejados, como DDoS, compostos de múltiplas etapas e partindo de diversos hosts. As soluções mais tradicionais para detecção de intrusão não estão preparadas para lidar com essa natureza de ataque devido, entre outros fatores, à carência de mecanismos para comunicação uniforme com diferentes sistemas de segurança (ex: IDS, firewall, etc.) e para correlação, em tempo hábil, dos eventos observados. Para suprir tal lacuna, este artigo propõe uma arquitetura orientada a serviços para detecção de ataques distribuídos e de múltiplas etapas. A arquitetura foi desenvolvida com base no padrão WSDM (Web Services Distributed Management) e avaliada experimentalmente usando cenário de ataque DDoS proposto pelo MIT Lincoln Laboratory.