0Pricing
Cyber Security Academy · درس

بنية SIEM وإدخال السجلات

أنشئ مسارًا في Splunk أو ELK لجمع السجلات من مصادر متعددة وفهرستها.

بنية SIEM وإدخال السجلات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بـ SIEM؟

يجمع نظام SIEM (إدارة معلومات وأحداث الأمن) بيانات السجلات من مختلف أنحاء البيئة ويطبّعها ويربط بينها ويصدر تنبيهات بشأنها. ويوفّر واجهة موحّدة لعمليات الأمن.

الوظائف الأساسية لـ SIEM

تشمل الوظائف الرئيسية: جمع السجلات وتطبيعها، والربط وإصدار التنبيهات في الوقت الفعلي، والبحث والتحقيق في السجلات التاريخية، وإعداد تقارير الامتثال، وسير عمل الاستجابة للحوادث.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

منصات SIEM الشائعة

تجارية: Splunk وMicrosoft Sentinel وIBM QRadar وExabeam. مفتوحة المصدر: ELK Stack (‏Elasticsearch وLogstash وKibana) مع إضافات أمنية، وWazuh وGraylog.

بنية ELK Stack

يتكون ELK Stack من: Elasticsearch (البحث والتخزين)، وLogstash (الإدخال والتحليل)، وKibana (التصور والاستعلام). أما Filebeat وWinlogbeat فهما ناقلان خفيفان يرسلان السجلات إلى Logstash أو مباشرةً إلى Elasticsearch.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

تهيئة Filebeat

Filebeat ناقل خفيف للسجلات. اضبط المدخلات (ملفات السجلات التي يجب قراءتها) والمخرجات (نقطة نهاية Logstash أو Elasticsearch). فعّل الوحدات المحددة لتنسيقات السجلات الشائعة.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat لنظام Windows

يرسل Winlogbeat سجلات أحداث Windows إلى Elasticsearch. اضبط قنوات الأحداث التي تريد جمعها: Security وSystem وApplication وSysmon وPowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

تحليل Logstash باستخدام Grok

يستخدم Logstash أنماط Grok لتحليل أسطر السجلات غير المهيكلة وتحويلها إلى حقول مهيكلة. تتوفر أنماط مُعدّة مسبقًا لمعظم تنسيقات السجلات الشائعة (Apache وsyslog وNginx).

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

إدخال السجلات إلى Splunk

يُدخل Splunk السجلات عبر Universal Forwarder (وكيل)، أو HEC (مجمّع أحداث HTTP لواجهات API)، أو syslog. يستخرج Splunk الحقول تلقائيًا من التنسيقات المعروفة، ويستخدم props.conf وtransforms.conf للتحليل المخصص.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon لتحسين تسجيل أحداث Windows

يوسّع Sysmon (مراقب النظام) إمكانات تسجيل الأحداث في Windows ليشمل: إنشاء العمليات (الحدث 1)، واتصالات الشبكة (الحدث 3)، وإنشاء الملفات (الحدث 11)، وتعديلات السجل (الحدث 13). وهو أساسي لهندسة الكشف.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

إدارة الفهارس والاحتفاظ

خطّط لدورة حياة الفهارس: ساخنة (وحدة SSD سريعة، آخر 7 أيام)، ودافئة (أبطأ، 30 يومًا)، وباردة (أرشيف، من 90 إلى 365 يومًا). وازن بين أداء الاستعلام وتكلفة التخزين وفقًا لمتطلبات الامتثال.

التخطيط لحجم البيانات

قدّر حجم السجلات: تنشئ نقطة النهاية النموذجية من 1 إلى 5 جيجابايت من الأحداث يوميًا، بينما ينشئ خادم الويب المزدحم من 10 إلى 50 جيجابايت يوميًا. حدّد حجم مجموعة Elasticsearch وفقًا لذلك، واضبط سياسات الاحتفاظ قبل بدء التشغيل.

تحقق سريع

ما الذي يسجله معرّف حدث Sysmon رقم 1؟

ملخص: بنية SIEM

يجمع SIEM السجلات ويربط بينها على نطاق واسع. ويوفر ELK Stack مسارًا مفتوح المصدر: يرسل Filebeat وWinlogbeat السجلات، ويحللها Logstash، ويفهرسها Elasticsearch، ويعرضها Kibana ويتيح البحث فيها. أضف Sysmon للحصول على رؤية غنية لنقاط نهاية Windows. خطّط لأحجام البيانات وفترات الاحتفاظ قبل النشر — إذ إن تغيير الحجم بأثر رجعي أمر شاق.

الأسئلة الشائعة

هل درس «بنية SIEM وإدخال السجلات» مجاني؟

نعم — نص درس «بنية SIEM وإدخال السجلات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «بنية SIEM وإدخال السجلات»؟

أنشئ مسارًا في Splunk أو ELK لجمع السجلات من مصادر متعددة وفهرستها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «بنية SIEM وإدخال السجلات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات
  2. بنية SIEM وإدخال السجلات
  3. كتابة قواعد الاكتشاف والربط
  4. فرز التنبيهات وسير عمل SOC
← العودة إلى Cyber Security Academy