التسجيل المركزي والتكامل مع SIEM
اجمع سجلات الخوادم وأرسلها وحلّلها مركزيًا، بحيث تصبح نتائج IDPS وعمليات التدقيق وأحداث جدار الحماية معلومات أمنية قابلة للتنفيذ.
التسجيل المركزي والتكامل مع SIEM درس مجاني في Linux Server Deployment & SSH Mastery على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Linux Server Deployment & SSH Mastery، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Linux Server Deployment & SSH Mastery 4 دروس في المجموع.
أهمية التسجيل المركزي
بعد تعزيز جدران الحماية ونشر اكتشاف التطفل، يتمثل الركن التالي في الرؤية. إذ يمكن لمضيف واحد مخترق إخفاء آثاره بتعديل السجلات المحلية.
ينقل التسجيل المركزي كل حدث خارج الجهاز إلى مُجمّع مخصص، فلا يستطيع المهاجمون محو الأدلة بسهولة.
- مقاومة العبث
- الربط بين خوادم متعددة
- الاحتفاظ طويل الأمد لأغراض التحليل الجنائي
منظومة التسجيل في Linux
تستخدم التوزيعات الحديثة systemd-journald للسجلات المهيكلة وrsyslog لإعادة التوجيه.
تفحص السجل باستخدام journalctl وتضبط قواعد إعادة التوجيه في /etc/rsyslog.conf أو في ملفات الإضافة ضمن /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bما هو SIEM؟
تستقبل منصة SIEM (إدارة معلومات الأمان والأحداث) السجلات، وتوحّد تنسيقها، وتشغّل قواعد الربط لإظهار التهديدات.
تشمل الخيارات الشائعة Elastic Stack (ELK) وWazuh وGraylog وSplunk.
- الاستقبال: جمع الأحداث الخام
- التحليل: استخراج الحقول
- الربط: ربط الأحداث ذات الصلة
- التنبيه: الإخطار بالأنماط المشبوهة
إعادة توجيه السجلات باستخدام rsyslog
لإرسال جميع السجلات إلى مُجمّع مركزي عبر TCP، أضف قاعدة لإعادة التوجيه. وتعني علامتا @@ استخدام TCP (بينما تعني العلامة @ الواحدة استخدام UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514تأمين النقل
يؤدي syslog بنص واضح عبر الشبكة إلى تسريب البيانات الحساسة. استخدم TLS مع وحدة GnuTLS في rsyslog لتشفير السجلات أثناء النقل.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514إرسال السجلات باستخدام Filebeat
في إعداد Elastic Stack، يتابع Filebeat الملفات ويرسلها إلى Logstash أو Elasticsearch. ويتتبع موضع القراءة حتى لا تضيع أي أحداث عند إعادة التشغيل.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']تحليل الأحداث وتوحيد تنسيقها
السجلات الخام فوضوية. يطبّق SIEM محللات (مثل grok في Logstash وفكّكات Wazuh) لتحويل السطر إلى حقول مثل src_ip وuser وaction.
تتيح الحقول الموحّدة كتابة قواعد تعمل بشكل متسق عبر سجلات SSH وجدار الحماية والويب.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}قواعد الربط
تكمن القوة الحقيقية لـ SIEM في الربط: جمع أحداث منخفضة القيمة في تنبيه عالي القيمة.
- 5 محاولات دخول SSH فاشلة خلال 60 ثانية من عنوان IP واحد، ثم نجاح = احتمال نجاح هجوم بالقوة الغاشمة
- ارتفاع حاد في عمليات إسقاط جدار الحماية + اتصال صادر جديد = احتمال تهريب بيانات
دمج نظام IDPS لديك
أدخل تنبيهات اكتشاف التطفل الحالية لديك (Suricata وSnort وFail2ban وAIDE) في SIEM نفسه.
والآن تعرض لوحة معلومات واحدة عمليات إسقاط جدار الحماية وتوقيعات IDS ونتائج التدقيق جنبًا إلى جنب، ما يتيح الربط بين المصادر.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''التنبيه والاستجابة
يكون الاكتشاف بلا إشعار عديم الفائدة. اضبط SIEM لإرسال التنبيهات إلى البريد الإلكتروني أو Slack أو نظام لإدارة التذاكر.
تضيف الفرق الناضجة أدلة تشغيل SOAR تستجيب تلقائيًا، مثل إضافة قاعدة إسقاط في iptables ديناميكيًا لعنوان IP مُعلَّم.
الاحتفاظ وسلامة البيانات
السجلات أدلة. احمها:
- تخزين يسمح بالإضافة فقط أو WORM
- حدّد مدة الاحتفاظ بما يلبي متطلبات الامتثال (PCI وGDPR)
- أنشئ تجزئة لأرشيفات السجلات حتى يمكن اكتشاف العبث
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256تحقق سريع
لماذا يُفضَّل التسجيل المركزي على الاعتماد على ملفات السجل المحلية فقط؟
مراجعة
تعلّمت تحويل سجلات الخادم الخام إلى معلومات أمنية:
- أرسل السجلات مركزيًا باستخدام rsyslog/Filebeat عبر TLS
- حلّلها ووحّد تنسيقها في حقول
- اربط الأحداث عبر مصادر جدار الحماية وIDPS والتدقيق في SIEM
- أطلق التنبيهات واستجب لها واحمِ سلامة السجلات
يُكمل التسجيل المركزي حلقة التحصين: الوقاية والاكتشاف والآن المراقبة.
الأسئلة الشائعة
هل درس «التسجيل المركزي والتكامل مع SIEM» مجاني؟
نعم — نص درس «التسجيل المركزي والتكامل مع SIEM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Linux Server Deployment & SSH Mastery، انتقل إلى CoddyKit PRO. تتضمن دورة Linux Server Deployment & SSH Mastery 4 دروس في المجموع.
ماذا ستتعلم في «التسجيل المركزي والتكامل مع SIEM»؟
اجمع سجلات الخوادم وأرسلها وحلّلها مركزيًا، بحيث تصبح نتائج IDPS وعمليات التدقيق وأحداث جدار الحماية معلومات أمنية قابلة للتنفيذ. تتمرن على Linux Server Deployment & SSH Mastery مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Linux Server Deployment & SSH Mastery؟
لا تُشترط خبرة سابقة. Linux Server Deployment & SSH Mastery على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «التسجيل المركزي والتكامل مع SIEM»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Linux Server Deployment & SSH Mastery هذا؟
نعم. كل درس في Linux Server Deployment & SSH Mastery يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تدقيق أمان الخادم
- قواعد جدار الحماية المتقدمة (IPTables)
- اكتشاف التسلل ومنعه
- التسجيل المركزي والتكامل مع SIEM