Cyber Security Academy · Pelajaran

Arsitektur SIEM dan Penyerapan Log

Siapkan pipeline tumpukan Splunk atau ELK untuk mengumpulkan dan mengindeks log dari berbagai sumber.

Pelajaran 2 dari 413 langkah

Arsitektur SIEM dan Penyerapan Log adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa itu SIEM?

Sistem SIEM (Manajemen Informasi dan Peristiwa Keamanan) mengumpulkan, menormalisasi, mengorelasikan, dan menghasilkan peringatan berdasarkan data catatan dari seluruh lingkungan. Sistem ini menyediakan satu tampilan terpadu untuk operasi keamanan.

Fungsi Inti SIEM

Fungsi utama: pengumpulan dan normalisasi catatan, korelasi dan pemberian peringatan waktu nyata, pencarian dan penyelidikan historis, pelaporan kepatuhan, serta alur kerja tanggap insiden.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Platform SIEM Populer

Komersial: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Sumber terbuka: ELK Stack (Elasticsearch, Logstash, Kibana) dengan ekstensi keamanan, Wazuh, dan Graylog.

Arsitektur ELK Stack

ELK Stack: Elasticsearch (pencarian/penyimpanan), Logstash (penyerapan/penguraian), Kibana (visualisasi/kueri). Filebeat dan Winlogbeat adalah pengirim ringan yang meneruskan catatan ke Logstash atau langsung ke Elasticsearch.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Konfigurasi Filebeat

Filebeat adalah pengirim catatan ringan. Konfigurasikan masukan (berkas catatan mana yang harus dibaca) dan keluaran (titik akhir Logstash atau Elasticsearch). Aktifkan modul tertentu untuk format catatan umum.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat untuk Windows

Winlogbeat mengirim Catatan Peristiwa Windows ke Elasticsearch. Konfigurasikan saluran peristiwa yang akan dikumpulkan: Security, System, Application, Sysmon, dan PowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Penguraian Logstash dengan Grok

Logstash menggunakan pola Grok untuk mengurai baris catatan tidak terstruktur menjadi bidang terstruktur. Pola siap pakai tersedia untuk sebagian besar format catatan umum (Apache, syslog, Nginx).

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Penyerapan Catatan ke Splunk

Splunk menyerap catatan melalui Universal Forwarder (agen), HEC (Pengumpul Peristiwa HTTP untuk API), atau syslog. Splunk secara otomatis mengekstrak bidang dari format yang dikenal dan menggunakan props.conf/transforms.conf untuk penguraian khusus.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon untuk Pencatatan Windows yang Ditingkatkan

Sysmon (Pemantau Sistem) memperluas pencatatan Windows dengan: pembuatan proses (Peristiwa 1), koneksi jaringan (Peristiwa 3), pembuatan berkas (Peristiwa 11), dan modifikasi registri (Peristiwa 13). Penting untuk rekayasa deteksi.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Manajemen Indeks dan Retensi

Rencanakan siklus hidup indeks: panas (SSD cepat, 7 hari terbaru), hangat (lebih lambat, 30 hari), dingin (arsip, 90–365 hari). Seimbangkan kinerja kueri dengan biaya penyimpanan berdasarkan persyaratan kepatuhan.

Perencanaan Volume Data

Perkirakan volume catatan: titik akhir biasa menghasilkan 1–5 GB/hari peristiwa; server web yang sibuk menghasilkan 10–50 GB/hari. Sesuaikan ukuran klaster Elasticsearch dan tetapkan kebijakan retensi sebelum mulai beroperasi.

Pemeriksaan Singkat

Apa yang dicatat oleh ID Peristiwa Sysmon 1?

Ringkasan: Arsitektur SIEM

SIEM mengumpulkan dan mengorelasikan catatan dalam skala besar. ELK Stack menyediakan pilihan sumber terbuka: Filebeat/Winlogbeat mengirim catatan, Logstash mengurainya, Elasticsearch mengindeksnya, dan Kibana memvisualisasikan serta mencarinya. Tambahkan Sysmon untuk visibilitas titik akhir Windows yang lebih kaya. Rencanakan volume data dan retensi sebelum penerapan—mengubah ukuran setelahnya merepotkan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Arsitektur SIEM dan Penyerapan Log” gratis?

Ya — teks lengkap “Arsitektur SIEM dan Penyerapan Log” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Arsitektur SIEM dan Penyerapan Log”?

Siapkan pipeline tumpukan Splunk atau ELK untuk mengumpulkan dan mengindeks log dari berbagai sumber. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Arsitektur SIEM dan Penyerapan Log” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Sumber Log: OS, Jaringan, dan Log Aplikasi
  2. Arsitektur SIEM dan Penyerapan Log
  3. Menulis Aturan Deteksi dan Korelasi
  4. Triage Peringatan dan Alur Kerja SOC
← Kembali ke Cyber Security Academy