Security+ Academy · Lekcja

Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów

Poznaj sposób, w jaki platformy SIEM (Splunk, Sentinel, QRadar) pozyskują i normalizują logi z różnych źródeł oraz stosują reguły korelacji w celu wykrywania prawdziwych zagrożeń.

Lekcja 2 z 413 kroki

Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Czym jest SIEM?

Platforma Security Information and Event Management (SIEM) agreguje dane z logów pochodzące z całej infrastruktury organizacji i analizuje je pod kątem oznak incydentów bezpieczeństwa. SIEM łączy dwie funkcje: Security Information Management (SIM) — przechowywanie i analizowanie historycznych danych z logów — oraz Security Event Management (SEM) — monitorowanie i generowanie alertów w czasie rzeczywistym. Razem zapewniają zespołom bezpieczeństwa widoczność całego środowiska z poziomu jednego interfejsu.

Źródła logów i pozyskiwanie danych

SIEM pozyskuje logi z różnych źródeł: zapór sieciowych i IDS/IPS, systemów operacyjnych (Windows Event Logs, Linux syslog), systemów uwierzytelniania (Active Directory, RADIUS, Okta), punktów końcowych (agenty EDR), platform chmurowych (AWS CloudTrail, Azure Activity Log), aplikacji (serwery WWW, bazy danych) oraz urządzeń sieciowych (przełączniki, routery, bramy VPN). Zakres pozyskiwanych danych decyduje o pokryciu wykrywania zapewnianym przez SIEM.

# Common SIEM log sources:
# Firewalls:    connection allow/deny with src/dst IP and port
# AD/LDAP:      authentication success/failure (Event ID 4624/4625)
# Endpoints:    process creation, file modification, network connections
# Web servers:  HTTP requests, status codes, user agents
# DNS servers:  query logs showing domain resolutions per host
# VPN gateway:  user connect/disconnect with source IP

Parsowanie i normalizacja logów

Surowe logi docierają w różnych formatach: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML oraz formatach zastrzeżonych. Parser SIEM wyodrębnia z surowego tekstu ustrukturyzowane pola (znacznik czasu, źródłowy adres IP, docelowy adres IP, użytkownik, typ zdarzenia). Normalizacja mapuje te pola na wspólny schemat, dzięki czemu zapytania i reguły mogą działać jednolicie dla wszystkich źródeł logów, niezależnie od ich formatu.

# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521

# After parsing and normalization:
# src_ip:       10.0.1.50
# user:         admin
# timestamp:    2026-06-20T14:32:01Z
# method:       GET
# url:          /admin/config
# http_status:  200
# bytes:        4521

Korelacja zdarzeń

Korelacja zdarzeń to proces łączenia powiązanych zdarzeń z wielu źródeł w celu identyfikowania wzorców wskazujących na incydent bezpieczeństwa. Pojedyncza nieudana próba logowania jest szumem; 50 nieudanych prób logowania na 10 kontach w ciągu 5 minut z tego samego adresu IP wskazuje na atak brute force. Mechanizmy korelacji stosują reguły wykorzystujące okna czasowe do strumieni zdarzeń, grupują powiązane zdarzenia i generują alerty, gdy z szumu wyłonią się podejrzane wzorce.

# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
#   AND count(distinct user) > 5
#   AND count(*) > 20
#   WITHIN: 5 minutes
#   GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
#   severity: HIGH
#   src_ip: [triggering IP]
#   action: notify SOC, block IP at firewall

Architektury SIEM: lokalne a natywne dla chmury

Platformy SIEM występują w dwóch głównych wariantach architektonicznych. Lokalne systemy SIEM (Splunk Enterprise, IBM QRadar, ArcSight) zapewniają pełną kontrolę nad danymi, ale wymagają znacznej infrastruktury i nakładów operacyjnych. Natywne dla chmury systemy SIEM (Microsoft Sentinel, Google Chronicle, Elastic SIEM) oferują elastyczne skalowanie, mniejsze obciążenie operacyjne i natywną integrację z usługami chmurowymi. Wiele organizacji korzysta z architektur hybrydowych, używając SIEM w chmurze do obsługi logów chmurowych, a lokalnego SIEM do danych wrażliwych, które nie mogą opuścić środowiska.

Indeksy, potoki i przechowywanie danych

Systemy SIEM organizują pozyskane dane w indeksach lub tabelach według typu logu albo okresu. Potoki danych wstępnie przetwarzają logi przed ich zapisaniem: odfiltrowują szum (wykluczając sygnały kontroli stanu), wzbogacają pola (dodając geolokalizację do adresów IP) i kierują logi o dużym wolumenie do tańszych warstw pamięci masowej. Zasady przechowywania określają, jak długo logi są zachowywane — wymagania zgodności często nakazują przechowywanie ich przez 12 miesięcy online oraz dodatkowo w archiwum przez 7 lat.

Języki wyszukiwania i zapytań

Platformy SIEM używają specjalistycznych języków zapytań do przeszukiwania danych z logów. Splunk SPL (Search Processing Language) wykorzystuje składnię opartą na potoku. Microsoft Sentinel używa KQL (Kusto Query Language). Elastic używa EQL (Event Query Language) oraz Lucene. Języki te pozwalają analitykom filtrować, agregować, łączyć i wizualizować dane z logów w celu badania incydentów i tworzenia reguł wykrywania. Znajomość języka zapytań używanego przez dany SIEM jest podstawową umiejętnością analityka.

# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time

# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine

Integracja z threat intelligence

Nowoczesne systemy SIEM integrują się z platformami threat intelligence (TIP), aby automatycznie wzbogacać zdarzenia o kontekst. Gdy zdarzenie zawiera adres IP lub nazwę domeny, SIEM sprawdza źródła threat intelligence (VirusTotal, AlienVault OTX, źródła komercyjne) i dodaje informację, czy dany wskaźnik jest znany jako złośliwy, jego kategorię zagrożenia oraz ocenę wiarygodności. Takie wzbogacanie znacznie przyspiesza triage — analitycy widzą kontekst bez konieczności ręcznego sprawdzania każdego wskaźnika.

Pulpity nawigacyjne i wizualizacje

Pulpity nawigacyjne SIEM zapewniają zespołom SOC operacyjną widoczność na pierwszy rzut oka. Typowe elementy pulpitu obejmują: najważniejsze źródła alertów według poziomu ważności, trendy nieudanych uwierzytelnień w czasie, mapy geograficzne połączeń przychodzących, wyniki anomalii aktywności użytkowników oraz liczbę aktywnych incydentów. Pulpity są przeznaczone dla różnych odbiorców — analitycy potrzebują szczegółów operacyjnych, natomiast menedżerowie potrzebują podsumowań KPI, takich jak średni czas wykrycia (MTTD) i trendy dotyczące liczby alertów.

Zarządzanie fałszywie pozytywnymi alertami

Zmęczenie alertami występuje, gdy zbyt wiele fałszywie pozytywnych alertów przytłacza analityków, przez co mogą oni przeoczyć rzeczywiste zagrożenia. Zarządzanie fałszywie pozytywnymi alertami w systemie SIEM wymaga: dostrajania reguł korelacji przez dodawanie wykluczeń dla znanych, prawidłowych działań, oceny ryzyka w celu nadania priorytetu alertom o wysokim poziomie pewności, reguł wyciszania powtarzalnych, nieszkodliwych wzorców oraz regularnego przeglądu wskaźników dotyczących liczby alertów. Celem jest uzyskanie możliwej do obsłużenia liczby alertów o wysokiej wiarygodności, które analitycy mogą dokładnie zbadać.

Integracja SIEM z SOAR

Platformy Security Orchestration, Automation, and Response (SOAR) integrują się z systemami SIEM, aby automatyzować reagowanie na typowe rodzaje alertów. Gdy SIEM wygeneruje alert, SOAR może automatycznie: sprawdzić aktywność użytkownika, zweryfikować stan zgodności urządzenia, wyszukać adres IP w źródłach informacji o zagrożeniach, zablokować adres IP na zaporze sieciowej, wyłączyć konto użytkownika oraz utworzyć zgłoszenie dotyczące incydentu — wszystko w ciągu kilku sekund. SOAR umożliwia zespołom SOC obsługę większej liczby alertów bez proporcjonalnego zwiększania zatrudnienia.

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczył się Pan / nauczyła się Pani, że: systemy SIEM agregują i normalizują logi z różnych źródeł do wspólnego schematu, silniki korelacji zdarzeń stosują reguły w określonych oknach czasowych do wykrywania wzorców ataków na podstawie wielu zdarzeń, a integracja z narzędziami threat intelligence i automatyzacja SOAR przyspieszają reakcję analityków i ograniczają zmęczenie alertami. W następnej części omówimy tworzenie skutecznych reguł wykrywania i alertów SIEM.

Bezpłatny start

Ucz się Security+ Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów” jest bezpłatna?

Tak — pełny tekst „Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów”?

Poznaj sposób, w jaki platformy SIEM (Splunk, Sentinel, QRadar) pozyskują i normalizują logi z różnych źródeł oraz stosują reguły korelacji w celu wykrywania prawdziwych zagrożeń. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Metodyka threat huntingu i tworzenie hipotez
  2. Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów
  3. Tworzenie reguł detekcji i alertów SIEM
  4. UEBA i analiza behawioralna zagrożeń wewnętrznych
← Powrót do Security+ Academy