Scentralizowane logowanie i integracja z SIEM
Zagregują, prześlą i przeanalizują Państwo logi serwerów centralnie, aby ustalenia IDPS, audyty i zdarzenia zapory sieciowej dostarczały użytecznych informacji o bezpieczeństwie.
Scentralizowane logowanie i integracja z SIEM to bezpłatna lekcja Linux Server Deployment & SSH Mastery na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Linux Server Deployment & SSH Mastery, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Linux Server Deployment & SSH Mastery zawiera 4 lekcji w sumie.
Dlaczego scentralizowane rejestrowanie ma znaczenie
Po wzmocnieniu zapór sieciowych i wdrożeniu systemu wykrywania włamań kolejnym filarem jest widoczność. Pojedynczy zaatakowany host może zacierać ślady, edytując lokalne logi.
Scentralizowane rejestrowanie przesyła każde zdarzenie poza maszynę do dedykowanego kolektora, dzięki czemu atakujący nie mogą łatwo usunąć dowodów.
- Odporność na manipulacje
- Korelacja danych z wielu serwerów
- Długoterminowe przechowywanie na potrzeby analizy kryminalistycznej
Stos rejestrowania w Linuksie
Współczesne dystrybucje używają systemd-journald do obsługi ustrukturyzowanych logów oraz rsyslog do ich przekazywania.
Dziennik przegląda się za pomocą journalctl, a reguły przekazywania konfiguruje w /etc/rsyslog.conf lub w plikach dodatkowych w katalogu /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bCzym jest SIEM?
Platforma SIEM (Security Information and Event Management) pobiera logi, normalizuje je i uruchamia reguły korelacji, aby wykrywać zagrożenia.
Popularne rozwiązania to Elastic Stack (ELK), Wazuh, Graylog i Splunk.
- Ingest: zbieranie surowych zdarzeń
- Parse: wyodrębnianie pól
- Correlate: łączenie powiązanych zdarzeń
- Alert: powiadamianie o podejrzanych wzorcach
Przekazywanie logów za pomocą rsyslog
Aby wysyłać wszystkie logi do centralnego kolektora przez TCP, należy dodać regułę przekazywania. Podwójny znak @@ oznacza TCP (pojedynczy znak @ oznacza UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Zabezpieczanie transmisji
Nieszyfrowany syslog przesyłany przez sieć ujawnia poufne dane. Użyj TLS wraz z modułem GnuTLS rsyslog, aby logi były szyfrowane podczas przesyłania.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Przesyłanie za pomocą Filebeat
W konfiguracji Elastic Stack narzędzie Filebeat śledzi pliki i przesyła je do Logstash lub Elasticsearch. Zapamiętuje pozycję odczytu, dzięki czemu po ponownym uruchomieniu nie są tracone żadne zdarzenia.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Analizowanie i normalizowanie zdarzeń
Surowe logi są nieuporządkowane. SIEM stosuje parsery (grok w Logstash, dekodery Wazuh), aby przekształcić wiersz w pola takie jak src_ip, user i action.
Znormalizowane pola pozwalają pisać reguły działające jednolicie dla logów SSH, zapory sieciowej i serwera WWW.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}Reguły korelacji
Prawdziwa siła SIEM tkwi w korelacji: łączeniu zdarzeń o małej wartości w alert o dużej wartości.
- 5 nieudanych logowań SSH w ciągu 60 sekund z jednego adresu IP, a następnie udane logowanie = możliwe powodzenie ataku brute force
- Nagły wzrost odrzuceń przez zaporę + nowe połączenie wychodzące = możliwa eksfiltracja danych
Integracja z IDPS
Przesyłaj alerty z używanego systemu wykrywania włamań (Suricata, Snort, Fail2ban, AIDE) do tego samego SIEM.
Jeden pulpit pokazuje wtedy obok siebie odrzucenia zapory, sygnatury IDS i wyniki audytu, umożliwiając korelację danych z różnych źródeł.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Alerty i reagowanie
Wykrywanie bez powiadamiania jest bezużyteczne. Skonfiguruj SIEM tak, aby wysyłał alerty pocztą elektroniczną, do Slacka lub systemu obsługi zgłoszeń.
Doświadczone zespoły dodają podręczniki SOAR automatycznie reagujące na zagrożenia, na przykład dynamicznie dodające regułę odrzucającą iptables dla oznaczonego adresu IP.
Przechowywanie i integralność
Logi są dowodami. Należy je chronić:
- Magazyn tylko do dopisywania lub WORM
- Zdefiniuj okres przechowywania zgodny z wymaganiami prawnymi (PCI, GDPR)
- Obliczaj skróty archiwów logów, aby można było wykryć manipulacje
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Szybki test
Dlaczego scentralizowane rejestrowanie jest lepsze niż poleganie wyłącznie na lokalnych plikach logów?
Podsumowanie
Nauczyłeś się przekształcać surowe logi serwera w informacje dotyczące bezpieczeństwa:
- Przesyłaj logi centralnie za pomocą rsyslog/Filebeat przez TLS
- Analizuj je i normalizuj do postaci pól
- Koreluj dane z zapory, IDPS i źródeł audytowych w systemie SIEM
- Generuj alerty, reaguj i chroń integralność logów
Scentralizowane rejestrowanie zamyka cykl wzmacniania zabezpieczeń: zapobiegaj, wykrywaj, a teraz także obserwuj.
Często zadawane pytania
Czy lekcja „Scentralizowane logowanie i integracja z SIEM” jest bezpłatna?
Tak — pełny tekst „Scentralizowane logowanie i integracja z SIEM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Linux Server Deployment & SSH Mastery, przejdź na CoddyKit PRO. Kurs Linux Server Deployment & SSH Mastery zawiera 4 lekcji w sumie.
Co nauczysz się w „Scentralizowane logowanie i integracja z SIEM”?
Zagregują, prześlą i przeanalizują Państwo logi serwerów centralnie, aby ustalenia IDPS, audyty i zdarzenia zapory sieciowej dostarczały użytecznych informacji o bezpieczeństwie. Ćwiczysz Linux Server Deployment & SSH Mastery z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Linux Server Deployment & SSH Mastery?
Nie wymagamy żadnego doświadczenia. Linux Server Deployment & SSH Mastery w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Scentralizowane logowanie i integracja z SIEM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Linux Server Deployment & SSH Mastery?
Tak. Każda lekcja Linux Server Deployment & SSH Mastery zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Audyt bezpieczeństwa serwera
- Zaawansowane reguły zapory sieciowej (IPTables)
- Wykrywanie i zapobieganie włamaniom
- Scentralizowane logowanie i integracja z SIEM