0Pricing
Linux Server Deployment & SSH Mastery · Урок

Централизованное журналирование и интеграция с SIEM

Собирайте, централизованно передавайте и анализируйте журналы серверов, чтобы результаты IDPS, аудита и события межсетевого экрана превращались в полезную информацию для безопасности.

«Централизованное журналирование и интеграция с SIEM» — бесплатный урок Linux Server Deployment & SSH Mastery на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Linux Server Deployment & SSH Mastery, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.

Почему важна централизованная регистрация событий

После усиления межсетевых экранов и развёртывания систем обнаружения вторжений следующим важным элементом становится наблюдаемость. Один взломанный узел может скрыть свои следы, отредактировав локальные журналы.

Централизованная регистрация событий отправляет каждое событие с узла выделенному сборщику, поэтому злоумышленникам сложнее уничтожить свидетельства.

  • Защита от подделки
  • Сопоставление событий на множестве серверов
  • Долгосрочное хранение для криминалистического анализа

Стек регистрации событий Linux

Современные дистрибутивы используют systemd-journald для структурированных журналов и rsyslog для пересылки.

Просматривайте журнал с помощью journalctl, а правила пересылки настраивайте в /etc/rsyslog.conf или в дополнительных файлах в /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

Что такое SIEM

Платформа SIEM (управление информацией и событиями безопасности) получает журналы, нормализует их и применяет правила сопоставления, чтобы выявлять угрозы.

Популярные варианты: Elastic Stack (ELK), Wazuh, Graylog и Splunk.

  • Получение: сбор необработанных событий
  • Разбор: извлечение полей
  • Сопоставление: связывание связанных событий
  • Оповещение: уведомление о подозрительных шаблонах

Пересылка журналов с помощью rsyslog

Чтобы отправлять все журналы центральному сборщику через TCP, добавьте правило пересылки. Два символа @@ означают TCP (один символ @ — UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Защита передачи

Передача незашифрованного syslog по сети раскрывает конфиденциальные данные. Используйте TLS с модулем GnuTLS для rsyslog, чтобы шифровать журналы при передаче.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Пересылка с помощью Filebeat

В конфигурации Elastic Stack Filebeat отслеживает добавление данных в файлы и отправляет их в Logstash или Elasticsearch. Он отслеживает позицию чтения, поэтому после перезапуска события не теряются.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Разбор и нормализация событий

Необработанные журналы неструктурированы. SIEM применяет анализаторы (шаблоны grok Logstash, декодеры Wazuh), чтобы преобразовать строку в такие поля, как src_ip, user и action.

Нормализованные поля позволяют писать правила, одинаково работающие с журналами SSH, межсетевого экрана и веб-сервера.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Правила сопоставления

Главная сила SIEM — сопоставление: объединение событий с низкой значимостью в оповещение высокой значимости.

  • 5 неудачных входов по SSH за 60 секунд с одного IP, а затем успешный вход = возможный успешный перебор паролей
  • Резкий рост блокировок межсетевого экрана + новое исходящее соединение = возможная утечка данных

Подключение IDPS

Передавайте оповещения существующих систем обнаружения вторжений (Suricata, Snort, Fail2ban, AIDE) в ту же SIEM.

Теперь на одной панели рядом отображаются блокировки межсетевого экрана, сигнатуры IDS и результаты аудита, что позволяет сопоставлять данные из разных источников.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Оповещение и реагирование

Обнаружение без уведомления бесполезно. Настройте SIEM для отправки оповещений по электронной почте, в Slack или в систему управления заявками.

Зрелые команды добавляют сценарии SOAR, которые автоматически реагируют, например динамически добавляют правило блокировки iptables для отмеченного IP.

Хранение и целостность

Журналы — это свидетельства. Защитите их:

  • Хранилище только с добавлением данных или WORM
  • Определите срок хранения в соответствии с требованиями (PCI, GDPR)
  • Хешируйте архивы журналов, чтобы можно было обнаружить их изменение
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Быстрая проверка

Почему централизованная регистрация событий предпочтительнее, чем опора только на локальные файлы журналов?

Итоги

Вы научились превращать необработанные журналы сервера в аналитические данные для безопасности:

  • Централизованно отправлять журналы с помощью rsyslog/Filebeat через TLS
  • Разбирать и нормализовать их в поля
  • Сопоставлять данные межсетевого экрана, IDPS и аудита в SIEM
  • Оповещать, реагировать и защищать целостность журналов

Централизованная регистрация событий завершает цикл усиления защиты: предотвращать, обнаруживать и теперь наблюдать.

Часто задаваемые вопросы

Урок «Централизованное журналирование и интеграция с SIEM» бесплатный?

Да — полный текст урока «Централизованное журналирование и интеграция с SIEM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Linux Server Deployment & SSH Mastery, подпишись на CoddyKit PRO. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.

Чему я научусь в уроке «Централизованное журналирование и интеграция с SIEM»?

Собирайте, централизованно передавайте и анализируйте журналы серверов, чтобы результаты IDPS, аудита и события межсетевого экрана превращались в полезную информацию для безопасности. Ты практикуешь Linux Server Deployment & SSH Mastery с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Linux Server Deployment & SSH Mastery?

Предыдущий опыт не требуется. Linux Server Deployment & SSH Mastery на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Централизованное журналирование и интеграция с SIEM»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Linux Server Deployment & SSH Mastery?

Да. Каждый урок Linux Server Deployment & SSH Mastery включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Аудит безопасности сервера
  2. Расширенные правила брандмауэра (IPTables)
  3. Обнаружение и предотвращение вторжений
  4. Централизованное журналирование и интеграция с SIEM
← Назад к Linux Server Deployment & SSH Mastery