Gecentraliseerde logging en SIEM-integratie
Verzamel, verzend en analyseer serverlogs centraal, zodat uw IDPS-bevindingen, audits en firewallgebeurtenissen worden omgezet in bruikbare beveiligingsinformatie.
Gecentraliseerde logging en SIEM-integratie is een gratis Linux-servers implementeren en SSH beheersen-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Linux-servers implementeren en SSH beheersen. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Linux-servers implementeren en SSH beheersen bevat in totaal 4 lessen.
Waarom gecentraliseerde logboekregistratie belangrijk is
Na het versterken van firewalls en het implementeren van inbraakdetectie is de volgende pijler zichtbaarheid. Eén gecompromitteerde host kan zijn sporen verbergen door lokale logboeken te bewerken.
Bij gecentraliseerde logboekregistratie worden alle gebeurtenissen van het systeem naar een speciale verzamelaar verzonden, zodat aanvallers bewijsmateriaal niet eenvoudig kunnen wissen.
- Weerstand tegen manipulatie
- Correlatie tussen veel servers
- Langdurige bewaring voor forensisch onderzoek
De Linux-logboekregistratiestack
Moderne distributies gebruiken systemd-journald voor gestructureerde logboeken en rsyslog voor doorsturen.
U bekijkt het journaal met journalctl en configureert regels voor doorsturen in /etc/rsyslog.conf of in invoegbestanden onder /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bWat is een SIEM?
Een SIEM-platform (Security Information and Event Management) neemt logboeken op, normaliseert ze en voert correlatieregels uit om bedreigingen zichtbaar te maken.
Populaire opties zijn de Elastic Stack (ELK), Wazuh, Graylog en Splunk.
- Opnemen: onbewerkte gebeurtenissen verzamelen
- Parseren: velden eruit halen
- Correleren: gerelateerde gebeurtenissen koppelen
- Alarmeren: waarschuwen bij verdachte patronen
Logboeken doorsturen met rsyslog
Voeg een regel voor doorsturen toe om alle logboeken via TCP naar een centrale verzamelaar te sturen. De dubbele @@ betekent TCP (één @ betekent UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Het transport beveiligen
Onversleutelde syslog via het netwerk lekt gevoelige gegevens. Gebruik TLS met de rsyslog-module GnuTLS, zodat logboeken tijdens het transport zijn versleuteld.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Verzenden met Filebeat
In een Elastic Stack-configuratie leest Filebeat bestanden uit en verzendt deze naar Logstash of Elasticsearch. Het houdt de leespositie bij, zodat bij een herstart geen gebeurtenissen verloren gaan.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Gebeurtenissen parseren en normaliseren
Onbewerkte logboeken zijn rommelig. Een SIEM gebruikt parsers (Logstash grok, Wazuh-decoders) om een regel om te zetten in velden zoals src_ip, user en action.
Genormaliseerde velden maken het mogelijk regels te schrijven die uniform werken voor SSH-, firewall- en web-logboeken.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}Correlatieregels
De echte kracht van een SIEM is correlatie: gebeurtenissen met een lage informatiewaarde combineren tot een waarschuwing met hoge informatiewaarde.
- 5 mislukte SSH-aanmeldingen in 60 seconden vanaf één IP-adres, gevolgd door een geslaagde aanmelding = mogelijk geslaagde brute force-aanval
- Piek in firewallblokkeringen + nieuwe uitgaande verbinding = mogelijke exfiltratie
Uw IDPS koppelen
Voer uw bestaande waarschuwingen van inbraakdetectie (Suricata, Snort, Fail2ban, AIDE) in hetzelfde SIEM in.
Nu toont één dashboard firewallblokkeringen, IDS-handtekeningen en auditbevindingen naast elkaar, waardoor correlatie tussen bronnen mogelijk wordt.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Alarmering en respons
Detectie zonder melding is nutteloos. Configureer het SIEM om waarschuwingen naar e-mail, Slack of een ticketsysteem te sturen.
Volwassen teams voegen SOAR-draaiboeken toe die automatisch reageren, bijvoorbeeld door dynamisch een iptables-blokkeringsregel toe te voegen voor een gemarkeerd IP-adres.
Bewaring en integriteit
Logboeken zijn bewijsmateriaal. Bescherm ze:
- Opslag waaraan alleen kan worden toegevoegd of WORM-opslag
- Definieer de bewaartermijn om aan regelgeving te voldoen (PCI, AVG)
- Maak hashes van logboekarchieven, zodat manipulatie kan worden gedetecteerd
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Korte controle
Waarom heeft gecentraliseerde logboekregistratie de voorkeur boven uitsluitend vertrouwen op lokale logboekbestanden?
Samenvatting
U hebt geleerd onbewerkte serverlogboeken om te zetten in beveiligingsinformatie:
- Logboeken centraal verzenden met rsyslog/Filebeat via TLS
- Parseren en normaliseren tot velden
- Correleren tussen firewall-, IDPS- en auditbronnen in een SIEM
- Alarmeren, reageren en de integriteit van logboeken beschermen
Gecentraliseerde logboekregistratie maakt de beveiligingslus compleet: voorkomen, detecteren en nu observeren.
Leer Linux-servers implementeren en SSH beheersen met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 12
- Lessen
- 48
Veelgestelde vragen
Is de les “Gecentraliseerde logging en SIEM-integratie” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Linux-servers implementeren en SSH beheersen, waaronder “Gecentraliseerde logging en SIEM-integratie”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Linux-servers implementeren en SSH beheersen bevat in totaal 4 lessen.
Wat leer ik in “Gecentraliseerde logging en SIEM-integratie”?
Verzamel, verzend en analyseer serverlogs centraal, zodat uw IDPS-bevindingen, audits en firewallgebeurtenissen worden omgezet in bruikbare beveiligingsinformatie. Je oefent met Linux-servers implementeren en SSH beheersen door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Linux-servers implementeren en SSH beheersen te beginnen?
Ervaring vooraf is niet nodig. Linux-servers implementeren en SSH beheersen op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Gecentraliseerde logging en SIEM-integratie”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Linux-servers implementeren en SSH beheersen?
Ja. Elke les over Linux-servers implementeren en SSH beheersen bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Beveiligingsaudit van servers
- Geavanceerde firewallregels (IPTables)
- Inbraakdetectie en -preventie
- Gecentraliseerde logging en SIEM-integratie