Централизованное журналирование и интеграция с SIEM
Собирайте, централизованно передавайте и анализируйте журналы серверов, чтобы результаты IDPS, аудита и события межсетевого экрана превращались в полезную информацию для безопасности.
«Централизованное журналирование и интеграция с SIEM» — бесплатный урок Linux Server Deployment & SSH Mastery на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Linux Server Deployment & SSH Mastery, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.
Почему важна централизованная регистрация событий
После усиления межсетевых экранов и развёртывания систем обнаружения вторжений следующим важным элементом становится наблюдаемость. Один взломанный узел может скрыть свои следы, отредактировав локальные журналы.
Централизованная регистрация событий отправляет каждое событие с узла выделенному сборщику, поэтому злоумышленникам сложнее уничтожить свидетельства.
- Защита от подделки
- Сопоставление событий на множестве серверов
- Долгосрочное хранение для криминалистического анализа
Стек регистрации событий Linux
Современные дистрибутивы используют systemd-journald для структурированных журналов и rsyslog для пересылки.
Просматривайте журнал с помощью journalctl, а правила пересылки настраивайте в /etc/rsyslog.conf или в дополнительных файлах в /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bЧто такое SIEM
Платформа SIEM (управление информацией и событиями безопасности) получает журналы, нормализует их и применяет правила сопоставления, чтобы выявлять угрозы.
Популярные варианты: Elastic Stack (ELK), Wazuh, Graylog и Splunk.
- Получение: сбор необработанных событий
- Разбор: извлечение полей
- Сопоставление: связывание связанных событий
- Оповещение: уведомление о подозрительных шаблонах
Пересылка журналов с помощью rsyslog
Чтобы отправлять все журналы центральному сборщику через TCP, добавьте правило пересылки. Два символа @@ означают TCP (один символ @ — UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Защита передачи
Передача незашифрованного syslog по сети раскрывает конфиденциальные данные. Используйте TLS с модулем GnuTLS для rsyslog, чтобы шифровать журналы при передаче.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Пересылка с помощью Filebeat
В конфигурации Elastic Stack Filebeat отслеживает добавление данных в файлы и отправляет их в Logstash или Elasticsearch. Он отслеживает позицию чтения, поэтому после перезапуска события не теряются.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Разбор и нормализация событий
Необработанные журналы неструктурированы. SIEM применяет анализаторы (шаблоны grok Logstash, декодеры Wazuh), чтобы преобразовать строку в такие поля, как src_ip, user и action.
Нормализованные поля позволяют писать правила, одинаково работающие с журналами SSH, межсетевого экрана и веб-сервера.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}Правила сопоставления
Главная сила SIEM — сопоставление: объединение событий с низкой значимостью в оповещение высокой значимости.
- 5 неудачных входов по SSH за 60 секунд с одного IP, а затем успешный вход = возможный успешный перебор паролей
- Резкий рост блокировок межсетевого экрана + новое исходящее соединение = возможная утечка данных
Подключение IDPS
Передавайте оповещения существующих систем обнаружения вторжений (Suricata, Snort, Fail2ban, AIDE) в ту же SIEM.
Теперь на одной панели рядом отображаются блокировки межсетевого экрана, сигнатуры IDS и результаты аудита, что позволяет сопоставлять данные из разных источников.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Оповещение и реагирование
Обнаружение без уведомления бесполезно. Настройте SIEM для отправки оповещений по электронной почте, в Slack или в систему управления заявками.
Зрелые команды добавляют сценарии SOAR, которые автоматически реагируют, например динамически добавляют правило блокировки iptables для отмеченного IP.
Хранение и целостность
Журналы — это свидетельства. Защитите их:
- Хранилище только с добавлением данных или WORM
- Определите срок хранения в соответствии с требованиями (PCI, GDPR)
- Хешируйте архивы журналов, чтобы можно было обнаружить их изменение
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Быстрая проверка
Почему централизованная регистрация событий предпочтительнее, чем опора только на локальные файлы журналов?
Итоги
Вы научились превращать необработанные журналы сервера в аналитические данные для безопасности:
- Централизованно отправлять журналы с помощью rsyslog/Filebeat через TLS
- Разбирать и нормализовать их в поля
- Сопоставлять данные межсетевого экрана, IDPS и аудита в SIEM
- Оповещать, реагировать и защищать целостность журналов
Централизованная регистрация событий завершает цикл усиления защиты: предотвращать, обнаруживать и теперь наблюдать.
Часто задаваемые вопросы
Урок «Централизованное журналирование и интеграция с SIEM» бесплатный?
Да — полный текст урока «Централизованное журналирование и интеграция с SIEM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Linux Server Deployment & SSH Mastery, подпишись на CoddyKit PRO. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.
Чему я научусь в уроке «Централизованное журналирование и интеграция с SIEM»?
Собирайте, централизованно передавайте и анализируйте журналы серверов, чтобы результаты IDPS, аудита и события межсетевого экрана превращались в полезную информацию для безопасности. Ты практикуешь Linux Server Deployment & SSH Mastery с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Linux Server Deployment & SSH Mastery?
Предыдущий опыт не требуется. Linux Server Deployment & SSH Mastery на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Централизованное журналирование и интеграция с SIEM»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Linux Server Deployment & SSH Mastery?
Да. Каждый урок Linux Server Deployment & SSH Mastery включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аудит безопасности сервера
- Расширенные правила брандмауэра (IPTables)
- Обнаружение и предотвращение вторжений
- Централизованное журналирование и интеграция с SIEM