Architektura SIEM i pobieranie logów
Skonfigurują Państwo potok Splunk lub ELK do zbierania i indeksowania logów z wielu źródeł.
Architektura SIEM i pobieranie logów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest SIEM?
System SIEM (Security Information and Event Management) gromadzi, normalizuje i koreluje dane logów z całego środowiska oraz generuje na ich podstawie alerty. Zapewnia jeden, zintegrowany widok na potrzeby operacji bezpieczeństwa.
Główne funkcje SIEM
Najważniejsze funkcje to: gromadzenie i normalizacja logów, korelacja i generowanie alertów w czasie rzeczywistym, wyszukiwanie historyczne i prowadzenie dochodzeń, raportowanie zgodności oraz obsługa przepływów pracy związanych z reagowaniem na incydenty.
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidencePopularne platformy SIEM
Komercyjne: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Open source: ELK Stack (Elasticsearch, Logstash, Kibana) z rozszerzeniami bezpieczeństwa, Wazuh, Graylog.
Architektura ELK Stack
ELK Stack: Elasticsearch (wyszukiwanie i przechowywanie), Logstash (pobieranie i analiza składniowa), Kibana (wizualizacja i wykonywanie zapytań). Filebeat i Winlogbeat to lekkie narzędzia do przesyłania logów, które przekazują je do Logstash lub bezpośrednio do Elasticsearch.
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaKonfiguracja Filebeat
Filebeat to lekkie narzędzie do przesyłania logów. Należy skonfigurować wejścia (pliki logów, które mają być odczytywane) oraz wyjście (punkt końcowy Logstash lub Elasticsearch). Dla typowych formatów logów należy włączyć odpowiednie moduły.
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWinlogbeat dla systemu Windows
Winlogbeat przesyła dzienniki zdarzeń systemu Windows do Elasticsearch. Należy skonfigurować kanały zdarzeń, które mają być gromadzone: Security, System, Application, Sysmon i PowerShell Operational.
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]Analiza składniowa w Logstash za pomocą Grok
Logstash używa wzorców Grok do przekształcania nieustrukturyzowanych wierszy logów w ustrukturyzowane pola. Dla większości popularnych formatów logów (Apache, syslog, Nginx) dostępne są gotowe wzorce.
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Pobieranie logów do Splunk
Splunk pobiera logi za pośrednictwem Universal Forwarder (agenta), HEC (HTTP Event Collector dla interfejsów API) lub syslog. Splunk automatycznie wyodrębnia pola ze znanych formatów i używa plików props.conf/transforms.conf do niestandardowej analizy składniowej.
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'Sysmon na potrzeby rozszerzonego rejestrowania w systemie Windows
Sysmon (System Monitor) rozszerza rejestrowanie w systemie Windows o: tworzenie procesów (zdarzenie 1), połączenia sieciowe (zdarzenie 3), tworzenie plików (zdarzenie 11) i modyfikacje rejestru (zdarzenie 13). Jest niezbędny w procesie projektowania mechanizmów wykrywania.
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryZarządzanie indeksami i retencją
Należy zaplanować cykl życia indeksów: hot (szybkie dyski SSD, ostatnie 7 dni), warm (wolniejsze, 30 dni), cold (archiwum, 90–365 dni). W zależności od wymagań zgodności należy znaleźć równowagę między wydajnością zapytań a kosztem przechowywania.
Planowanie wolumenu danych
Należy oszacować wolumen logów: typowy endpoint generuje 1–5 GB zdarzeń dziennie, a obciążony serwer WWW — 10–50 GB dziennie. Klaster Elasticsearch należy odpowiednio zwymiarować, a zasady retencji ustawić przed uruchomieniem systemu produkcyjnego.
Szybkie sprawdzenie
Co rejestruje zdarzenie Sysmon o identyfikatorze 1?
Podsumowanie: architektura SIEM
SIEM gromadzi i koreluje logi na dużą skalę. ELK Stack zapewnia ścieżkę opartą na rozwiązaniach open source: Filebeat/Winlogbeat przesyła logi, Logstash analizuje je składniowo, Elasticsearch indeksuje je, a Kibana wizualizuje je i umożliwia ich wyszukiwanie. Aby uzyskać szczegółowy wgląd w endpointy systemu Windows, należy dodać Sysmon. Wolumen danych i retencję należy zaplanować przed wdrożeniem — późniejsza zmiana rozmiaru systemu jest uciążliwa.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Architektura SIEM i pobieranie logów” jest bezpłatna?
Tak — pełny tekst „Architektura SIEM i pobieranie logów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Architektura SIEM i pobieranie logów”?
Skonfigurują Państwo potok Splunk lub ELK do zbierania i indeksowania logów z wielu źródeł. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Architektura SIEM i pobieranie logów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Źródła logów: systemowe, sieciowe i aplikacyjne
- Architektura SIEM i pobieranie logów
- Pisanie reguł detekcji i korelacja
- Triaging alertów i przebieg pracy SOC