Cloud & IT Cert Prep · درس

السجلات وSyslog والتنبيهات

افهم كيف تكشف التسجيلات المركزية المشكلات بسرعة.

الدرس 3 من 413 خطوة

السجلات وSyslog والتنبيهات درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

أهمية السجلات

السجل هو سجل مؤرخ زمنيًا لحدث ما: تسجيل دخول، أو تغيير في واجهة، أو حزمة مسقطة، أو خطأ. السجلات هي ذاكرة الشبكة. عندما يحدث عطل، تتيح لك السجلات إعادة بناء ما حدث ووقت حدوثه. ومن دون التسجيل، يصبح استكشاف الأخطاء قائمًا على التخمين. أما معه، فلديك أدلة تتبع المسار وصولًا إلى السبب الجذري.

ما هو Syslog

‏Syslog هو المعيار العريق لإنشاء رسائل الأحداث وإرسالها على أنظمة الشبكات والأنظمة الشبيهة بـ Unix. تنشئ الأجهزة رسائل syslog ويمكنها إعادة توجيهها إلى syslog server مركزي. وتتمتع هذه المركزية بقوة كبيرة: فبدلًا من تسجيل الدخول إلى 50 جهازًا، تبحث في مكان واحد. تنتقل رسائل Syslog عادةً عبر منفذ UDP ‏514.

التسجيل المركزي

يجمع التسجيل المركزي السجلات من أجهزة كثيرة في خادم أو منصة واحدة. ويساعد ذلك بثلاث طرق: يتيح لك ربط الأحداث بين الأجهزة، ويحافظ على السجلات حتى إذا مُسح جهاز أو تعطل، ويتيح البحث في كل شيء دفعة واحدة. كما أن مخزن السجلات المركزي ضروري للأمان، إذ يحاول المهاجمون غالبًا محو السجلات المحلية لإخفاء آثارهم.

مستويات الخطورة

يصنّف Syslog الرسائل حسب الخطورة من 0 إلى 7. وكلما انخفض الرقم زادت درجة الإلحاح:

  • 0 طارئ، 1 تنبيه، 2 حرج
  • 3 خطأ، 4 تحذير
  • 5 إشعار، 6 معلوماتي، 7 تصحيح الأخطاء

عادةً ما تُجري تصفية حتى لا تطمر رسائل التصحيح كثيرة الضجيج الرسائل الحرجة. وتساعدك معرفة أن 0 هو الأعلى خطورة على تحديد الأولويات.

المنشآت والمصادر

تحمل كل رسالة syslog أيضًا رمز facility يحدد مصدرها، مثل النواة أو نظام البريد أو النظام الفرعي للمصادقة. وبالاقتران مع مستوى الخطورة، يساعدك facility على توجيه الرسائل وتصفيتها، مثل إرسال جميع حالات فشل المصادقة إلى فريق الأمان. ويصف facility ومستوى الخطورة معًا كلًا من "ماهية" الحدث و"مصدره".

بنية إدخال السجل

يتضمن سطر السجل النموذجي timestamp، وhost المصدر أو الجهاز، وfacility ومستوى الخطورة، وmessage مقروءة للبشر. تُعد الطوابع الزمنية الدقيقة ضرورية، ولذلك تزامن الأجهزة ساعاتها باستخدام NTP. إذا اختلف جهازان في الوقت، يصبح ربط سجلاتهما أثناء حادثة ما شبه مستحيل.

من السجلات إلى التنبيهات

السجلات سجلات سلبية، لكن يمكنك إنشاء alerts فوقها. يراقب نظام المراقبة السجلات الواردة ويتفاعل مع أنماط معينة، مثل خمس محاولات تسجيل دخول فاشلة خلال دقيقة أو أي رسالة "critical". ويمكن للتنبيه إرسال بريد إلكتروني أو رسالة نصية أو استدعاء الموظفين. وهكذا يتحول تدفق السجلات الهادئ إلى تحذيرات نشطة وفي الوقت المناسب تتطلب الانتباه.

التعرّف على SIEM

يجمع نظام SIEM (Security Information and Event Management) السجلات من أنحاء الشبكة، ويوحّد تنسيقها، ويربط الأحداث لاكتشاف التهديدات. فعلى سبيل المثال، قد يربط SIEM بين حظر من جدار ناري، وتسجيل دخول فاشل، وحساب مسؤول جديد، ليكوّن منها قصة واحدة مثيرة للريبة. تجمع أنظمة SIEM بين التسجيل والتنبيه والتحليل، وهي عنصر محوري في عمليات الأمان الحديثة.

الاحتفاظ بالسجلات

يشير الاحتفاظ إلى المدة التي تحتفظ خلالها بالسجلات. إذا كانت المدة قصيرة جدًا، فقد تفقد السجل التاريخي اللازم للتحقيق؛ وإذا كانت طويلة جدًا، ترتفع تكاليف التخزين. تشترط مؤسسات ولوائح كثيرة الاحتفاظ بالسجلات لأشهر أو سنوات. وتوازن سياسة الاحتفاظ بين القيمة التحقيقية، وقواعد الامتثال، وسعة التخزين، ويُتخذ قرارها مسبقًا لا بعد وقوع الحادثة.

مزامنة الوقت وNTP

نظرًا إلى أن ربط السجلات يعتمد على اتساق الوقت، ينبغي لكل جهاز استخدام NTP (Network Time Protocol) لمزامنة ساعته مع مصدر مشترك. ومع تزامن الوقت، يتطابق سجل جدار الحماية مع سجل الخادم حتى مستوى الثانية، مما يتيح لك تتبع مسار الحدث. وتُعد الساعات غير المتطابقة سببًا كلاسيكيًا ومزعجًا لارتباك التحقيقات.

ضبط التنبيهات

كما هو الحال في كل عمليات المراقبة، يجب ضبط التنبيهات. يؤدي كثرة التنبيهات إلى إرهاق التنبيهات، فتُتجاهل التحذيرات المهمة؛ بينما يعني قِلّتها أن الحوادث الحقيقية قد تمر دون ملاحظة. ومن الممارسات الجيدة إصدار تنبيهات للأحداث عالية الخطورة والأنماط المهمة، وكتم الرسائل المعروفة بكثرة الضجيج، ومراجعة قواعد التنبيه بانتظام مع تغير الشبكة.

تحقق سريع

اختبر معرفتك بالتسجيل.

مراجعة

تعلمت عن التسجيل والتنبيهات. النقاط الأساسية:

  • السجلات سجلات أحداث مؤرخة زمنيًا، ويوحّد syslog تنسيقها (UDP 514).
  • يساعد التسجيل المركزي على الربط والحفظ والبحث.
  • يمتد مستوى الخطورة من 0 (طارئ) إلى 7 (تصحيح الأخطاء)، وكلما انخفض زاد الإلحاح.
  • يربط SIEM السجلات لاكتشاف التهديدات.
  • يحافظ NTP على مزامنة الساعات كي تتطابق السجلات.
البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «السجلات وSyslog والتنبيهات» مجاني؟

نعم — نص درس «السجلات وSyslog والتنبيهات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «السجلات وSyslog والتنبيهات»؟

افهم كيف تكشف التسجيلات المركزية المشكلات بسرعة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «السجلات وSyslog والتنبيهات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا تهم المراقبة
  2. SNMP وبيانات حالة الأجهزة
  3. السجلات وSyslog والتنبيهات
  4. خطوط الأساس ومقاييس الأداء
← العودة إلى Cloud & IT Cert Prep