0Pricing
Linux Server Deployment & SSH Mastery · Pelajaran

Pencatatan Terpusat dan Integrasi SIEM

Agregasikan, kirimkan, dan analisis log server secara terpusat agar temuan IDPS, audit, dan peristiwa firewall Anda menjadi intelijen keamanan yang dapat ditindaklanjuti.

Pencatatan Terpusat dan Integrasi SIEM adalah pelajaran Linux Server Deployment & SSH Mastery gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Linux Server Deployment & SSH Mastery, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Linux Server Deployment & SSH Mastery mencakup 4 pelajaran total.

Mengapa Pencatatan Log Terpusat Penting

Setelah memperkuat firewall dan menerapkan deteksi penyusupan, pilar berikutnya adalah visibilitas. Satu host yang telah disusupi dapat menyembunyikan jejaknya dengan mengubah log lokal.

Pencatatan log terpusat mengirimkan setiap peristiwa dari mesin ke pengumpul khusus, sehingga penyerang tidak dapat dengan mudah menghapus bukti.

  • Ketahanan terhadap perubahan
  • Korelasi di banyak server
  • Penyimpanan jangka panjang untuk forensik

Tumpukan Pencatatan Log Linux

Distro modern menggunakan systemd-journald untuk log terstruktur dan rsyslog untuk meneruskan log.

Anda memeriksa jurnal dengan journalctl dan mengonfigurasi aturan penerusan dalam /etc/rsyslog.conf atau berkas tambahan di bawah /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

Apa Itu SIEM?

Platform SIEM (Security Information and Event Management) menerima log, menormalkannya, dan menjalankan aturan korelasi untuk mengungkap ancaman.

Pilihan populer mencakup Elastic Stack (ELK), Wazuh, Graylog, dan Splunk.

  • Terima: kumpulkan peristiwa mentah
  • Uraikan: ekstrak bidang
  • Korelasikan: hubungkan peristiwa terkait
  • Beri peringatan: beri tahu tentang pola yang mencurigakan

Meneruskan Log dengan rsyslog

Untuk mengirim semua log ke pengumpul pusat melalui TCP, tambahkan aturan penerusan. Dua tanda @@ berarti TCP (satu tanda @ berarti UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Mengamankan Transportasi

syslog teks biasa melalui jaringan dapat membocorkan data sensitif. Gunakan TLS dengan modul GnuTLS rsyslog agar log dienkripsi saat transit.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Mengirim Log dengan Filebeat

Dalam penyiapan Elastic Stack, Filebeat membaca berkas secara berkelanjutan dan mengirimkannya ke Logstash atau Elasticsearch. Filebeat melacak posisi pembacaan sehingga tidak ada peristiwa yang hilang saat dimulai ulang.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Menguraikan & Menormalkan Peristiwa

Log mentah biasanya tidak rapi. SIEM menerapkan pengurai (grok Logstash, dekoder Wazuh) untuk mengubah satu baris menjadi bidang seperti src_ip, user, dan action.

Bidang yang dinormalkan memungkinkan Anda menulis aturan yang bekerja secara seragam pada log SSH, firewall, dan web.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Aturan Korelasi

Kekuatan utama SIEM adalah korelasi: menggabungkan peristiwa bernilai rendah menjadi peringatan bernilai tinggi.

  • 5 login SSH gagal dalam 60 detik dari satu IP, lalu berhasil = kemungkinan keberhasilan pembobolan dengan metode brute force
  • Lonjakan penolakan firewall + koneksi keluar baru = kemungkinan eksfiltrasi

Menghubungkan IDPS Anda

Masukkan peringatan deteksi penyusupan yang sudah ada (Suricata, Snort, Fail2ban, AIDE) ke SIEM yang sama.

Sekarang satu dasbor menampilkan penolakan firewall, tanda tangan IDS, dan temuan audit secara berdampingan sehingga memungkinkan korelasi lintas sumber.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Pemberian Peringatan & Respons

Deteksi tanpa pemberitahuan tidak berguna. Konfigurasikan SIEM untuk mengirimkan peringatan ke email, Slack, atau sistem tiket.

Tim yang matang menambahkan playbook SOAR yang merespons secara otomatis, misalnya menambahkan aturan penolakan iptables secara dinamis untuk IP yang ditandai.

Retensi & Integritas

Log adalah bukti. Lindungi log tersebut:

  • Penyimpanan hanya-tambah atau WORM
  • Tentukan retensi untuk memenuhi kepatuhan (PCI, GDPR)
  • Buat hash arsip log agar perubahan dapat terdeteksi
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Pemeriksaan Singkat

Mengapa pencatatan log terpusat lebih disarankan daripada hanya mengandalkan berkas log lokal?

Ringkasan

Anda telah belajar mengubah log server mentah menjadi informasi keamanan:

  • Kirim log secara terpusat dengan rsyslog/Filebeat melalui TLS
  • Uraikan dan normalkan log menjadi bidang
  • Korelasikan sumber firewall, IDPS, dan audit dalam SIEM
  • Beri peringatan, tanggapi, dan lindungi integritas log

Pencatatan log terpusat melengkapi siklus penguatan: mencegah, mendeteksi, dan kini mengamati.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pencatatan Terpusat dan Integrasi SIEM” gratis?

Ya — teks lengkap “Pencatatan Terpusat dan Integrasi SIEM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Linux Server Deployment & SSH Mastery, upgrade ke CoddyKit PRO. Kursus Linux Server Deployment & SSH Mastery mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pencatatan Terpusat dan Integrasi SIEM”?

Agregasikan, kirimkan, dan analisis log server secara terpusat agar temuan IDPS, audit, dan peristiwa firewall Anda menjadi intelijen keamanan yang dapat ditindaklanjuti. Kamu berlatih Linux Server Deployment & SSH Mastery dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Linux Server Deployment & SSH Mastery?

Tidak diperlukan pengalaman sebelumnya. Linux Server Deployment & SSH Mastery di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Pencatatan Terpusat dan Integrasi SIEM” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Linux Server Deployment & SSH Mastery ini?

Ya. Setiap pelajaran Linux Server Deployment & SSH Mastery menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Audit Keamanan Server
  2. Aturan Firewall Tingkat Lanjut (IPTables)
  3. Deteksi dan Pencegahan Penyusupan
  4. Pencatatan Terpusat dan Integrasi SIEM
← Kembali ke Linux Server Deployment & SSH Mastery