SIEM-arkitektur och logginsamling
Konfigurera en pipeline med Splunk eller ELK för att samla in och indexera loggar från flera källor.
SIEM-arkitektur och logginsamling är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad är en SIEM?
Ett SIEM-system (Security Information and Event Management) samlar in, normaliserar och korrelerar loggdata från hela miljön samt genererar larm utifrån den. Det ger en samlad vy för säkerhetsdriften.
SIEM:s kärnfunktioner
Viktiga funktioner är insamling och normalisering av loggar, korrelation och larm i realtid, historisk sökning och utredning, rapportering för regelefterlevnad samt arbetsflöden för incidenthantering.
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidencePopulära SIEM-plattformar
Kommersiella: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Öppen källkod: ELK Stack (Elasticsearch, Logstash, Kibana) med säkerhetstillägg, Wazuh, Graylog.
ELK Stack-arkitektur
ELK Stack: Elasticsearch (sökning/lagring), Logstash (insamling/parsing), Kibana (visualisering/frågor). Filebeat och Winlogbeat är lätta loggtransportörer som vidarebefordrar loggar till Logstash eller direkt till Elasticsearch.
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaFilebeat-konfiguration
Filebeat är en lätt loggtransportör. Konfigurera indata (vilka loggfiler som ska läsas) och utdata (slutpunkt för Logstash eller Elasticsearch). Aktivera specifika moduler för vanliga loggformat.
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWinlogbeat för Windows
Winlogbeat skickar Windows-händelseloggar till Elasticsearch. Konfigurera vilka händelsekanaler som ska samlas in: Security, System, Application, Sysmon och PowerShell Operational.
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]Parsning i Logstash med Grok
Logstash använder Grok-mönster för att parsa ostrukturerade loggrader till strukturerade fält. Det finns förbyggda mönster för de flesta vanliga loggformat (Apache, syslog, Nginx).
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Logginsamling i Splunk
Splunk samlar in loggar via Universal Forwarder (agent), HEC (HTTP Event Collector för API:er) eller syslog. Splunk extraherar automatiskt fält från kända format och använder props.conf/transforms.conf för anpassad parsning.
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'Sysmon för utökad Windows-loggning
Sysmon (System Monitor) utökar Windows-loggningen med: skapande av processer (Event 1), nätverksanslutningar (Event 3), skapande av filer (Event 11) och registerändringar (Event 13). Det är viktigt för detektionsutveckling.
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryIndex- och retentionhantering
Planera indexens livscykel: hot (snabb SSD, senaste 7 dagarna), warm (långsammare, 30 dagar), cold (arkiv, 90–365 dagar). Balansera frågeprestanda mot lagringskostnad utifrån kraven på regelefterlevnad.
Planering av datavolym
Uppskatta loggvolymen: en vanlig slutpunkt genererar 1–5 GB händelser per dag, medan en välbesökt webbserver genererar 10–50 GB per dag. Dimensionera Elasticsearch-klustret därefter och fastställ retentionprinciper innan driftsättning.
Snabb kontroll
Vad loggar Sysmon Event ID 1?
Sammanfattning: SIEM-arkitektur
En SIEM samlar in och korrelerar loggar i stor skala. ELK Stack erbjuder en väg med öppen källkod: Filebeat/Winlogbeat skickar loggar, Logstash parsar dem, Elasticsearch indexerar dem och Kibana visualiserar och söker i dem. Lägg till Sysmon för detaljerad insyn i Windows-slutpunkter. Planera datavolymer och retention före driftsättning — att dimensionera om i efterhand är besvärligt.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”SIEM-arkitektur och logginsamling” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”SIEM-arkitektur och logginsamling”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”SIEM-arkitektur och logginsamling”?
Konfigurera en pipeline med Splunk eller ELK för att samla in och indexera loggar från flera källor. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”SIEM-arkitektur och logginsamling”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Loggkällor: operativsystems-, nätverks- och applikationsloggar
- SIEM-arkitektur och logginsamling
- Skriva detekteringsregler och korrelationer
- Larmtriage och SOC-arbetsflöde