Архитектура SIEM: получение, разбор и корреляция журналов
Поймите, как платформы SIEM (Splunk, Sentinel, QRadar) получают и нормализуют журналы из разнородных источников и применяют правила корреляции для выявления истинных срабатываний.
«Архитектура SIEM: получение, разбор и корреляция журналов» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое SIEM
Платформа управления информацией и событиями безопасности (SIEM) агрегирует данные журналов со всей инфраструктуры организации и анализирует их на наличие признаков инцидентов безопасности. SIEM объединяет две возможности: управление информацией безопасности (SIM) — хранение и анализ исторических данных журналов — и управление событиями безопасности (SEM) — мониторинг и оповещение в реальном времени. Вместе они предоставляют командам безопасности видимость всей среды через единый интерфейс.
Источники журналов и сбор данных
SIEM получает журналы из различных источников: межсетевых экранов и IDS/IPS, операционных систем (журналы событий Windows, syslog Linux), систем аутентификации (Active Directory, RADIUS, Okta), конечных точек (агенты EDR), облачных платформ (AWS CloudTrail, Azure Activity Log), приложений (веб-серверы, базы данных) и сетевых устройств (коммутаторы, маршрутизаторы, шлюзы VPN). Широта сбора данных определяет охват обнаружения SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPРазбор и нормализация журналов
Необработанные журналы поступают в разных форматах: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, XML Windows и собственных форматах. Анализатор SIEM извлекает из необработанного текста структурированные поля (метка времени, исходный IP, целевой IP, пользователь, тип события). Нормализация сопоставляет эти поля с общей схемой, чтобы запросы и правила могли единообразно работать со всеми источниками журналов независимо от исходного формата.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Корреляция событий
Корреляция событий — это объединение связанных событий из нескольких источников для выявления закономерностей, указывающих на инцидент безопасности. Один неудачный вход — это шум; 50 неудачных входов для 10 учётных записей за 5 минут с одного IP — это атака методом перебора. Механизмы корреляции применяют правила с временными окнами к потокам событий, группируют связанные события и создают оповещения, когда среди шума возникают подозрительные закономерности.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallАрхитектуры SIEM: локальные и облачные
Платформы SIEM представлены двумя основными типами архитектуры. Локальные SIEM (Splunk Enterprise, IBM QRadar, ArcSight) обеспечивают полный контроль над данными, но требуют значительной инфраструктуры и административных ресурсов. Облачные SIEM (Microsoft Sentinel, Google Chronicle, Elastic SIEM) предлагают эластичное масштабирование, сниженную административную нагрузку и встроенную интеграцию с облачными службами. Многие организации используют гибридную архитектуру: облачный SIEM — для облачных журналов, а локальный — для конфиденциальных данных, которые нельзя выводить за пределы среды.
Индексы, конвейеры и хранение
SIEM организуют собранные данные в индексы или таблицы по типу журнала или периоду времени. Конвейеры данных предварительно обрабатывают журналы перед сохранением: отфильтровывают шум (исключают сигналы проверки работоспособности), обогащают поля (добавляют геолокацию к IP-адресам) и направляют журналы большого объёма на более дешёвые уровни хранения. Политики хранения определяют, как долго сохраняются журналы: требования соответствия часто предписывают хранить их 12 месяцев в оперативном доступе и дополнительно архивировать на 7 лет.
Языки поиска и запросов
Платформы SIEM используют специализированные языки запросов для поиска по данным журналов. Splunk SPL (Search Processing Language) использует синтаксис на основе конвейера. Microsoft Sentinel использует KQL (Kusto Query Language). Elastic использует EQL (Event Query Language) и Lucene. Эти языки позволяют аналитикам фильтровать, агрегировать, объединять и визуализировать данные журналов для расследования инцидентов и создания правил обнаружения. Владение языком запросов используемой SIEM — ключевой навык аналитика.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineИнтеграция с разведывательными данными об угрозах
Современные SIEM интегрируются с платформами разведывательных данных об угрозах (TIP), чтобы автоматически обогащать события контекстом. Когда событие содержит IP-адрес или доменное имя, SIEM проверяет каналы threat intelligence (VirusTotal, AlienVault OTX, коммерческие каналы) и добавляет сведения о том, известен ли этот индикатор как вредоносный, к какой категории угроз он относится и каков его показатель достоверности. Такое обогащение значительно ускоряет первичный анализ: аналитики видят контекст, не выполняя поиск каждого индикатора вручную.
Панели мониторинга и визуализация
Панели мониторинга SIEM обеспечивают оперативную видимость одним взглядом для команд SOC. Типичные панели содержат: основные источники оповещений по степени серьёзности, динамику сбоев аутентификации во времени, географические карты входящих connections, оценки аномальности активности пользователей и количество активных инцидентов. Панели предназначены для разных аудиторий: аналитикам нужны операционные подробности, а руководителям — сводки KPI, например среднее время обнаружения (MTTD) и динамика объёма оповещений.
Управление ложными срабатываниями
Усталость от оповещений возникает, когда слишком большое количество ложных срабатываний перегружает аналитиков, из-за чего реальные угрозы остаются незамеченными. Управление ложными срабатываниями в SIEM требует: настройки правил корреляции путем добавления исключений для заведомо безопасного поведения, оценки риска для приоритизации оповещений с высокой степенью достоверности, правил подавления для отключения повторяющихся безопасных шаблонов, а также регулярного анализа показателей объема оповещений. Цель — обеспечить управляемый поток высокоточных оповещений, которые аналитики смогут тщательно расследовать.
Интеграция SIEM с SOAR
Платформы оркестрации, автоматизации и реагирования на события безопасности (SOAR) интегрируются с SIEM, чтобы автоматизировать реагирование на распространенные типы оповещений. Когда SIEM создает оповещение, SOAR может автоматически: запросить сведения об активности пользователя, проверить состояние соответствия устройства требованиям, проверить IP-адрес по данным аналитики угроз, заблокировать IP-адрес на межсетевом экране, отключить учетную запись пользователя и создать заявку об инциденте — и все это за считанные секунды. SOAR позволяет командам SOC обрабатывать больше оповещений без пропорционального увеличения штата.
Краткая проверка
Test свои знания концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что SIEM агрегируют и нормализуют журналы из различных источников, приводя их к общей схеме; механизмы корреляции событий применяют правила с временными окнами для обнаружения шаблонов атак по нескольким событиям; а интеграция аналитики угроз и автоматизация SOAR ускоряют реагирование аналитиков и снижают усталость от оповещений. Далее мы рассмотрим, как создавать эффективные правила обнаружения и оповещения SIEM.
Часто задаваемые вопросы
Урок «Архитектура SIEM: получение, разбор и корреляция журналов» бесплатный?
Да — полный текст урока «Архитектура SIEM: получение, разбор и корреляция журналов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Архитектура SIEM: получение, разбор и корреляция журналов»?
Поймите, как платформы SIEM (Splunk, Sentinel, QRadar) получают и нормализуют журналы из разнородных источников и применяют правила корреляции для выявления истинных срабатываний. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Архитектура SIEM: получение, разбор и корреляция журналов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Методология поиска угроз и формирование гипотез
- Архитектура SIEM: получение, разбор и корреляция журналов
- Написание правил обнаружения и оповещений SIEM
- UEBA и поведенческая аналитика для внутренних угроз