Security+ Academy · पाठ

SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध

समझें कि SIEM प्लेटफ़ॉर्म (Splunk, Sentinel, QRadar) अलग-अलग स्रोतों से लॉग कैसे ग्रहण और सामान्यीकृत करते हैं तथा वास्तविक सकारात्मक संकेतों को सामने लाने के लिए सहसंबंध नियम कैसे लागू करते हैं।

पाठ 2, कुल 4 में से13 चरण

SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

SIEM क्या है

Security Information and Event Management (SIEM) प्लेटफ़ॉर्म किसी संगठन के पूरे बुनियादी ढांचे से लॉग डेटा एकत्र करता है और सुरक्षा घटनाओं के संकेतों के लिए उसका विश्लेषण करता है। SIEM दो क्षमताओं को मिलाता है: Security Information Management (SIM)—ऐतिहासिक लॉग डेटा को संग्रहित और विश्लेषित करना—और Security Event Management (SEM)—वास्तविक समय में निगरानी और अलर्ट देना। दोनों मिलकर सुरक्षा टीमों को एक ही इंटरफ़ेस से पूरे Environment में दृश्यता प्रदान करते हैं।

लॉग स्रोत और अंतर्ग्रहण

SIEM विभिन्न स्रोतों से लॉग ग्रहण करता है: Firewalls और IDS/IPS, ऑपरेटिंग सिस्टम (Windows Event Logs, Linux syslog), प्रमाणीकरण प्रणालियां (Active Directory, RADIUS, Okta), Endpoints (EDR एजेंट), क्लाउड प्लेटफ़ॉर्म (AWS CloudTrail, Azure Activity Log), अनुप्रयोग (Web सर्वर, डेटाबेस) और नेटवर्क उपकरण (स्विच, राउटर, VPN गेटवे)। अंतर्ग्रहण का विस्तार SIEM की पहचान कवरेज निर्धारित करता है।

# Common SIEM log sources:
# Firewalls:    connection allow/deny with src/dst IP and port
# AD/LDAP:      authentication success/failure (Event ID 4624/4625)
# Endpoints:    process creation, file modification, network connections
# Web servers:  HTTP requests, status codes, user agents
# DNS servers:  query logs showing domain resolutions per host
# VPN gateway:  user connect/disconnect with source IP

लॉग पार्सिंग और सामान्यीकरण

Raw लॉग अलग-अलग प्रारूपों में आते हैं: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML और स्वामित्व वाले प्रारूप। SIEM का पार्सर Raw पाठ से संरचित फ़ील्ड (टाइमस्टैम्प, Source IP, गंतव्य IP, User, घटना प्रकार) निकालता है। सामान्यीकरण इन फ़ील्ड को एक सामान्य स्कीमा में मैप करता है, ताकि स्रोत प्रारूप चाहे जो हो, क्वेरी और नियम सभी लॉग स्रोतों पर एक समान ढंग से काम कर सकें।

# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521

# After parsing and normalization:
# src_ip:       10.0.1.50
# user:         admin
# timestamp:    2026-06-20T14:32:01Z
# method:       GET
# url:          /admin/config
# http_status:  200
# bytes:        4521

घटना Correlation

घटना Correlation सुरक्षा घटना का संकेत देने वाले पैटर्न पहचानने के लिए कई स्रोतों से संबंधित घटनाओं को मिलाने की प्रक्रिया है। एक असफल Login केवल शोर है; लेकिन एक ही IP से 5 मिनट में 10 Account पर 50 असफल Login एक Brute-force हमला है। Correlation इंजन घटनाओं की धाराओं पर समय-सीमा वाले नियम लागू करते हैं, संबंधित घटनाओं को समूहित करते हैं और शोर में से संदिग्ध पैटर्न उभरने पर अलर्ट बनाते हैं।

# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
#   AND count(distinct user) > 5
#   AND count(*) > 20
#   WITHIN: 5 minutes
#   GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
#   severity: HIGH
#   src_ip: [triggering IP]
#   action: notify SOC, block IP at firewall

SIEM संरचनाएं: ऑन-प्रिमाइसेस बनाम क्लाउड-नेटिव

SIEM प्लेटफ़ॉर्म मुख्यतः दो प्रकार की संरचनाओं में आते हैं। ऑन-प्रिमाइसेस SIEM (Splunk Enterprise, IBM QRadar, ArcSight) डेटा पर पूरा नियंत्रण देते हैं, लेकिन इनके लिए पर्याप्त बुनियादी ढांचे और संचालन संबंधी अतिरिक्त प्रयास की आवश्यकता होती है। क्लाउड-नेटिव SIEM (Microsoft Sentinel, Google Chronicle, Elastic SIEM) लचीले पैमाने, कम संचालन भार और क्लाउड सेवाओं के साथ मूल एकीकरण की सुविधा देते हैं। कई संगठन हाइब्रिड संरचनाएं चलाते हैं, जिनमें क्लाउड लॉग के लिए क्लाउड SIEM और ऐसे संवेदनशील डेटा के लिए ऑन-प्रिमाइसेस SIEM उपयोग होता है जिसे Environment से बाहर नहीं भेजा जा सकता।

अनुक्रमणिकाएं, डेटा प्रवाह और अवधारण

SIEM ग्रहण किए गए डेटा को लॉग प्रकार या समय-अवधि के आधार पर अनुक्रमणिकाओं या तालिकाओं में व्यवस्थित करते हैं। डेटा प्रवाह संग्रहण से पहले लॉग का पूर्व-प्रसंस्करण करते हैं: शोर को फ़िल्टर करना (स्वास्थ्य-जांच पिंग हटाना), फ़ील्ड को समृद्ध करना (IP पतों में भौगोलिक स्थान जोड़ना) और अधिक मात्रा वाले लॉग को सस्ते संग्रहण स्तरों पर भेजना। अवधारण नीतियां तय करती हैं कि लॉग कितने समय तक रखे जाएंगे—अनुपालन संबंधी आवश्यकताएं अक्सर 12 महीने तक ऑनलाइन संग्रहण और अतिरिक्त 7 वर्षों तक अभिलेखीय संग्रहण अनिवार्य करती हैं।

खोज और क्वेरी भाषाएं

SIEM प्लेटफ़ॉर्म लॉग डेटा खोजने के लिए विशेष क्वेरी भाषाओं का उपयोग करते हैं। Splunk SPL (Search Processing Language) पाइप-आधारित वाक्यविन्यास का उपयोग करता है। Microsoft Sentinel KQL (Kusto Query Language) का उपयोग करता है। Elastic EQL (Event Query Language) और Lucene का उपयोग करता है। ये भाषाएं विश्लेषकों को घटनाओं की जांच करने और पहचान नियम बनाने के लिए लॉग डेटा को फ़िल्टर, समेकित, जोड़ने और दृश्य रूप में प्रस्तुत करने देती हैं। SIEM की क्वेरी भाषा में दक्षता विश्लेषक का मुख्य कौशल है।

# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time

# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine

खतरा आसूचना का एकीकरण

आधुनिक SIEM संदर्भ के साथ घटनाओं को स्वचालित रूप से समृद्ध करने के लिए खतरा आसूचना प्लेटफ़ॉर्म (TIP) के साथ एकीकृत होते हैं। जब किसी घटना में IP पता या डोमेन नाम होता है, तो SIEM खतरा आसूचना फ़ीड (VirusTotal, AlienVault OTX और वाणिज्यिक फ़ीड) की जांच करता है और जोड़ता है कि वह संकेतक ज्ञात-दुर्भावनापूर्ण है या नहीं, उसकी खतरा श्रेणी क्या है और विश्वास स्कोर कितना है। यह समृद्धि प्रारंभिक जांच को बहुत तेज कर देती है—विश्लेषकों को हर संकेतक को मैन्युअल रूप से खोजने के बजाय सीधे संदर्भ मिल जाता है।

डैशबोर्ड और दृश्य प्रस्तुतियां

SIEM डैशबोर्ड SOC टीमों को एक नज़र में परिचालन दृश्यता प्रदान करते हैं। सामान्य डैशबोर्ड पैनलों में गंभीरता के अनुसार शीर्ष अलर्ट स्रोत, समय के साथ प्रमाणीकरण विफलता की प्रवृत्तियां, आने वाले connections के भौगोलिक मानचित्र, User गतिविधि के विसंगति स्कोर और सक्रिय घटना की संख्या शामिल हैं। डैशबोर्ड अलग-अलग दर्शकों की आवश्यकताओं के अनुसार होते हैं—विश्लेषकों को परिचालन विवरण चाहिए, जबकि प्रबंधकों को MTTD और अलर्ट मात्रा की प्रवृत्तियों जैसे KPI सारांश चाहिए।

गलत सकारात्मक परिणामों का प्रबंधन

अलर्ट थकान तब होती है जब बहुत अधिक गलत सकारात्मक परिणाम विश्लेषकों पर भारी पड़ते हैं और वास्तविक खतरों पर ध्यान नहीं जा पाता। किसी सुरक्षा सूचना और इवेंट प्रबंधन प्रणाली में गलत सकारात्मक परिणामों के प्रबंधन के लिए आवश्यक है: ज्ञात-सुरक्षित व्यवहार के लिए अपवर्जन जोड़कर सहसंबंध नियमों को समायोजित करना, उच्च-विश्वसनीयता वाले अलर्ट को प्राथमिकता देने के लिए जोखिम का आकलन करना, बार-बार आने वाले सुरक्षित पैटर्न को म्यूट करने के लिए दमन नियम बनाना और अलर्ट की मात्रा से जुड़े मापदंडों की नियमित समीक्षा करना। लक्ष्य यह है कि उच्च-विश्वसनीयता वाले अलर्ट की मात्रा इतनी प्रबंधनीय हो कि विश्लेषक उनकी पूरी तरह जाँच कर सकें।

SOAR के साथ सुरक्षा सूचना और इवेंट प्रबंधन प्रणाली का एकीकरण

सुरक्षा ऑर्केस्ट्रेशन, स्वचालन और प्रतिक्रिया (SOAR) प्लेटफ़ॉर्म सामान्य अलर्ट प्रकारों पर प्रतिक्रिया को स्वचालित करने के लिए सुरक्षा सूचना और इवेंट प्रबंधन प्रणालियों के साथ एकीकृत होते हैं। जब कोई सुरक्षा सूचना और इवेंट प्रबंधन प्रणाली अलर्ट जारी करती है, तो SOAR अपने-आप: उपयोगकर्ता की गतिविधि के बारे में जानकारी प्राप्त कर सकता है, उपकरण के अनुपालन की स्थिति जाँच सकता है, खतरा-सूचना में IP देख सकता है, फ़ायरवॉल पर IP को अवरुद्ध कर सकता है, उपयोगकर्ता खाता अक्षम कर सकता है और घटना का टिकट बना सकता है — यह सब कुछ ही सेकंड में। SOAR, SOC टीमों को कर्मचारियों की संख्या में उसी अनुपात में वृद्धि किए बिना अधिक अलर्ट सँभालने में सक्षम बनाता है।

त्वरित जाँच

इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: सुरक्षा सूचना और इवेंट प्रबंधन प्रणालियाँ विविध स्रोतों से प्राप्त लॉग को एकत्र करके उन्हें सामान्य प्रारूप में बदलती हैं, इवेंट सहसंबंध इंजन समय-सीमा वाले नियम लागू करके कई इवेंट में हमले के पैटर्न का पता लगाते हैं, और खतरा-सूचना का एकीकरण तथा SOAR स्वचालन विश्लेषक की प्रतिक्रिया को तेज करते हैं और अलर्ट थकान कम करते हैं। आगे हम प्रभावी सुरक्षा सूचना और इवेंट प्रबंधन पहचान नियम और अलर्ट लिखने का तरीका जानेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध” पाठ निःशुल्क है?

हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध” में मैं क्या सीखूँगा?

समझें कि SIEM प्लेटफ़ॉर्म (Splunk, Sentinel, QRadar) अलग-अलग स्रोतों से लॉग कैसे ग्रहण और सामान्यीकृत करते हैं तथा वास्तविक सकारात्मक संकेतों को सामने लाने के लिए सहसंबंध नियम कैसे लागू करते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. खतरा-शिकार पद्धति और परिकल्पना निर्माण
  2. SIEM आर्किटेक्चर: लॉग ग्रहण, विश्लेषण और सहसंबंध
  3. SIEM पहचान नियम और चेतावनियाँ लिखना
  4. अंदरूनी खतरों के लिए UEBA और व्यवहार विश्लेषण
← Security+ Academy पर वापस जाएँ