Cyber Security Academy · บทเรียน

สถาปัตยกรรม SIEM และการนำเข้าบันทึก

ตั้งค่าไปป์ไลน์ของ Splunk หรือ ELK เพื่อรวบรวมและทำดัชนีบันทึกจากหลายแหล่ง

บทเรียน 2 จาก 413 ขั้นตอน

สถาปัตยกรรม SIEM และการนำเข้าบันทึก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

SIEM คืออะไร

ระบบ SIEM (การจัดการข้อมูลความปลอดภัยและเหตุการณ์) จะรวบรวม ทำให้เป็นมาตรฐาน เชื่อมโยง และแจ้งเตือนจากข้อมูลบันทึกเหตุการณ์ทั่วทั้งสภาพแวดล้อม ระบบนี้มอบมุมมองเดียวสำหรับการปฏิบัติงานด้านความปลอดภัย

ฟังก์ชันหลักของ SIEM

ฟังก์ชันสำคัญ ได้แก่ การรวบรวมและทำให้บันทึกเหตุการณ์เป็นมาตรฐาน การเชื่อมโยงและแจ้งเตือนแบบเรียลไทม์ การค้นหาและสืบสวนย้อนหลัง การจัดทำรายงานการปฏิบัติตามข้อกำหนด และกระบวนการทำงานเพื่อตอบสนองต่อเหตุการณ์

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

แพลตฟอร์ม SIEM ยอดนิยม

เชิงพาณิชย์: สปลังก์, ไมโครซอฟท์ เซนทิเนล, IBM QRadar, เอ็กซาบีม โอเพนซอร์ส: ELK Stack (อีลาสติกเสิร์ช, ล็อกสแทช, คิบานา) พร้อมส่วนขยายด้านความปลอดภัย, วาซุช, เกรย์ล็อก

สถาปัตยกรรม ELK Stack

ELK Stack: อีลาสติกเสิร์ช (การค้นหาและจัดเก็บข้อมูล), ล็อกสแทช (การรับข้อมูลเข้าและแยกวิเคราะห์), คิบานา (การแสดงผลและการค้นข้อมูล) ไฟล์บีตและวินล็อกบีตเป็นตัวส่งต่อข้อมูลขนาดเบาที่ส่งบันทึกเหตุการณ์ไปยังล็อกสแทชหรือส่งตรงไปยังอีลาสติกเสิร์ช

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

การกำหนดค่าไฟล์บีต

ไฟล์บีตเป็นตัวส่งต่อบันทึกเหตุการณ์ขนาดเบา ให้กำหนดค่าอินพุต (แฟ้มบันทึกเหตุการณ์ที่จะอ่าน) และเอาต์พุต (ปลายทางของล็อกสแทชหรืออีลาสติกเสิร์ช) จากนั้นเปิดใช้โมดูลเฉพาะสำหรับรูปแบบบันทึกเหตุการณ์ที่พบบ่อย

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

วินล็อกบีตสำหรับ Windows

วินล็อกบีตส่งบันทึกเหตุการณ์ของ Windows ไปยังอีลาสติกเสิร์ช ให้กำหนดว่าจะรวบรวมช่องเหตุการณ์ใดบ้าง ได้แก่ Security, System, Application, Sysmon และ PowerShell Operational

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

การแยกวิเคราะห์ด้วย Grok ในล็อกสแทช

ล็อกสแทชใช้รูปแบบโกรกเพื่อแยกวิเคราะห์บรรทัดบันทึกเหตุการณ์ที่ไม่มีโครงสร้างให้เป็นช่องข้อมูลที่มีโครงสร้าง มีรูปแบบที่สร้างไว้ล่วงหน้าสำหรับรูปแบบบันทึกเหตุการณ์ที่พบบ่อยส่วนใหญ่ เช่น อาปาเช่, syslog และเอ็นจินซ์

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

การรับบันทึกเหตุการณ์เข้าสู่สปลังก์

สปลังก์รับบันทึกเหตุการณ์ผ่าน Universal Forwarder (ตัวแทน), HEC (ตัวรวบรวมเหตุการณ์ HTTP สำหรับส่วนติดต่อโปรแกรมประยุกต์) หรือ syslog สปลังก์จะแยกช่องข้อมูลจากรูปแบบที่รู้จักโดยอัตโนมัติ และใช้ props.conf/transforms.conf สำหรับการแยกวิเคราะห์แบบกำหนดเอง

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon สำหรับการบันทึกเหตุการณ์ของ Windows ที่ละเอียดขึ้น

Sysmon (ตัวตรวจสอบระบบ) เพิ่มความสามารถในการบันทึกเหตุการณ์ของ Windows ด้วยข้อมูลต่อไปนี้: การสร้างกระบวนการ (เหตุการณ์ 1) การเชื่อมต่อเครือข่าย (เหตุการณ์ 3) การสร้างแฟ้ม (เหตุการณ์ 11) และการแก้ไขรีจิสทรี (เหตุการณ์ 13) ซึ่งจำเป็นอย่างยิ่งต่อการออกแบบการตรวจจับ

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

การจัดการดัชนีและการเก็บรักษาข้อมูล

วางแผนวงจรชีวิตของดัชนี: hot (SSD ความเร็วสูง ข้อมูล 7 วันที่ผ่านมา), warm (ช้าลง 30 วัน), cold (คลังเก็บ 90–365 วัน) ควรสร้างสมดุลระหว่างประสิทธิภาพการค้นหากับต้นทุนการจัดเก็บ โดยพิจารณาจากข้อกำหนดด้านการปฏิบัติตามกฎระเบียบ

การวางแผนปริมาณข้อมูล

ประเมินปริมาณบันทึกเหตุการณ์: อุปกรณ์ปลายทางทั่วไปสร้างเหตุการณ์วันละ 1–5 GB ส่วนเว็บเซิร์ฟเวอร์ที่มีการใช้งานสูงสร้างวันละ 10–50 GB ควรกำหนดขนาดคลัสเตอร์อีลาสติกเสิร์ชให้เหมาะสม และตั้งนโยบายการเก็บรักษาก่อนเริ่มใช้งานจริง

ตรวจสอบความเข้าใจอย่างรวดเร็ว

Sysmon Event ID 1 บันทึกข้อมูลอะไร

สรุป: สถาปัตยกรรม SIEM

SIEM รวบรวมและเชื่อมโยงบันทึกเหตุการณ์ในระดับขนาดใหญ่ ELK Stack เป็นแนวทางโอเพนซอร์ส: ไฟล์บีต/วินล็อกบีตส่งบันทึกเหตุการณ์ ล็อกสแทชแยกวิเคราะห์ อีลาสติกเสิร์ชสร้างดัชนี และคิบานาแสดงผลกับค้นข้อมูล เพิ่ม Sysmon เพื่อให้มองเห็นข้อมูลจากอุปกรณ์ปลายทาง Windows ได้ละเอียดขึ้น ควรวางแผนปริมาณข้อมูลและการเก็บรักษาก่อนนำไปใช้งาน เพราะการปรับขนาดย้อนหลังทำได้ยุ่งยาก

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก”

ตั้งค่าไปป์ไลน์ของ Splunk หรือ ELK เพื่อรวบรวมและทำดัชนีบันทึกจากหลายแหล่ง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน
  2. สถาปัตยกรรม SIEM และการนำเข้าบันทึก
  3. การเขียนกฎตรวจจับและการหาความสัมพันธ์
  4. การคัดกรองการแจ้งเตือนและขั้นตอนการทำงานของ SOC
← กลับไปที่ Cyber Security Academy