สถาปัตยกรรม SIEM และการนำเข้าบันทึก
ตั้งค่าไปป์ไลน์ของ Splunk หรือ ELK เพื่อรวบรวมและทำดัชนีบันทึกจากหลายแหล่ง
สถาปัตยกรรม SIEM และการนำเข้าบันทึก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
SIEM คืออะไร
ระบบ SIEM (การจัดการข้อมูลความปลอดภัยและเหตุการณ์) จะรวบรวม ทำให้เป็นมาตรฐาน เชื่อมโยง และแจ้งเตือนจากข้อมูลบันทึกเหตุการณ์ทั่วทั้งสภาพแวดล้อม ระบบนี้มอบมุมมองเดียวสำหรับการปฏิบัติงานด้านความปลอดภัย
ฟังก์ชันหลักของ SIEM
ฟังก์ชันสำคัญ ได้แก่ การรวบรวมและทำให้บันทึกเหตุการณ์เป็นมาตรฐาน การเชื่อมโยงและแจ้งเตือนแบบเรียลไทม์ การค้นหาและสืบสวนย้อนหลัง การจัดทำรายงานการปฏิบัติตามข้อกำหนด และกระบวนการทำงานเพื่อตอบสนองต่อเหตุการณ์
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidenceแพลตฟอร์ม SIEM ยอดนิยม
เชิงพาณิชย์: สปลังก์, ไมโครซอฟท์ เซนทิเนล, IBM QRadar, เอ็กซาบีม โอเพนซอร์ส: ELK Stack (อีลาสติกเสิร์ช, ล็อกสแทช, คิบานา) พร้อมส่วนขยายด้านความปลอดภัย, วาซุช, เกรย์ล็อก
สถาปัตยกรรม ELK Stack
ELK Stack: อีลาสติกเสิร์ช (การค้นหาและจัดเก็บข้อมูล), ล็อกสแทช (การรับข้อมูลเข้าและแยกวิเคราะห์), คิบานา (การแสดงผลและการค้นข้อมูล) ไฟล์บีตและวินล็อกบีตเป็นตัวส่งต่อข้อมูลขนาดเบาที่ส่งบันทึกเหตุการณ์ไปยังล็อกสแทชหรือส่งตรงไปยังอีลาสติกเสิร์ช
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibanaการกำหนดค่าไฟล์บีต
ไฟล์บีตเป็นตัวส่งต่อบันทึกเหตุการณ์ขนาดเบา ให้กำหนดค่าอินพุต (แฟ้มบันทึกเหตุการณ์ที่จะอ่าน) และเอาต์พุต (ปลายทางของล็อกสแทชหรืออีลาสติกเสิร์ช) จากนั้นเปิดใช้โมดูลเฉพาะสำหรับรูปแบบบันทึกเหตุการณ์ที่พบบ่อย
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheวินล็อกบีตสำหรับ Windows
วินล็อกบีตส่งบันทึกเหตุการณ์ของ Windows ไปยังอีลาสติกเสิร์ช ให้กำหนดว่าจะรวบรวมช่องเหตุการณ์ใดบ้าง ได้แก่ Security, System, Application, Sysmon และ PowerShell Operational
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]การแยกวิเคราะห์ด้วย Grok ในล็อกสแทช
ล็อกสแทชใช้รูปแบบโกรกเพื่อแยกวิเคราะห์บรรทัดบันทึกเหตุการณ์ที่ไม่มีโครงสร้างให้เป็นช่องข้อมูลที่มีโครงสร้าง มีรูปแบบที่สร้างไว้ล่วงหน้าสำหรับรูปแบบบันทึกเหตุการณ์ที่พบบ่อยส่วนใหญ่ เช่น อาปาเช่, syslog และเอ็นจินซ์
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}การรับบันทึกเหตุการณ์เข้าสู่สปลังก์
สปลังก์รับบันทึกเหตุการณ์ผ่าน Universal Forwarder (ตัวแทน), HEC (ตัวรวบรวมเหตุการณ์ HTTP สำหรับส่วนติดต่อโปรแกรมประยุกต์) หรือ syslog สปลังก์จะแยกช่องข้อมูลจากรูปแบบที่รู้จักโดยอัตโนมัติ และใช้ props.conf/transforms.conf สำหรับการแยกวิเคราะห์แบบกำหนดเอง
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'Sysmon สำหรับการบันทึกเหตุการณ์ของ Windows ที่ละเอียดขึ้น
Sysmon (ตัวตรวจสอบระบบ) เพิ่มความสามารถในการบันทึกเหตุการณ์ของ Windows ด้วยข้อมูลต่อไปนี้: การสร้างกระบวนการ (เหตุการณ์ 1) การเชื่อมต่อเครือข่าย (เหตุการณ์ 3) การสร้างแฟ้ม (เหตุการณ์ 11) และการแก้ไขรีจิสทรี (เหตุการณ์ 13) ซึ่งจำเป็นอย่างยิ่งต่อการออกแบบการตรวจจับ
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryการจัดการดัชนีและการเก็บรักษาข้อมูล
วางแผนวงจรชีวิตของดัชนี: hot (SSD ความเร็วสูง ข้อมูล 7 วันที่ผ่านมา), warm (ช้าลง 30 วัน), cold (คลังเก็บ 90–365 วัน) ควรสร้างสมดุลระหว่างประสิทธิภาพการค้นหากับต้นทุนการจัดเก็บ โดยพิจารณาจากข้อกำหนดด้านการปฏิบัติตามกฎระเบียบ
การวางแผนปริมาณข้อมูล
ประเมินปริมาณบันทึกเหตุการณ์: อุปกรณ์ปลายทางทั่วไปสร้างเหตุการณ์วันละ 1–5 GB ส่วนเว็บเซิร์ฟเวอร์ที่มีการใช้งานสูงสร้างวันละ 10–50 GB ควรกำหนดขนาดคลัสเตอร์อีลาสติกเสิร์ชให้เหมาะสม และตั้งนโยบายการเก็บรักษาก่อนเริ่มใช้งานจริง
ตรวจสอบความเข้าใจอย่างรวดเร็ว
Sysmon Event ID 1 บันทึกข้อมูลอะไร
สรุป: สถาปัตยกรรม SIEM
SIEM รวบรวมและเชื่อมโยงบันทึกเหตุการณ์ในระดับขนาดใหญ่ ELK Stack เป็นแนวทางโอเพนซอร์ส: ไฟล์บีต/วินล็อกบีตส่งบันทึกเหตุการณ์ ล็อกสแทชแยกวิเคราะห์ อีลาสติกเสิร์ชสร้างดัชนี และคิบานาแสดงผลกับค้นข้อมูล เพิ่ม Sysmon เพื่อให้มองเห็นข้อมูลจากอุปกรณ์ปลายทาง Windows ได้ละเอียดขึ้น ควรวางแผนปริมาณข้อมูลและการเก็บรักษาก่อนนำไปใช้งาน เพราะการปรับขนาดย้อนหลังทำได้ยุ่งยาก
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก”
ตั้งค่าไปป์ไลน์ของ Splunk หรือ ELK เพื่อรวบรวมและทำดัชนีบันทึกจากหลายแหล่ง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “สถาปัตยกรรม SIEM และการนำเข้าบันทึก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน
- สถาปัตยกรรม SIEM และการนำเข้าบันทึก
- การเขียนกฎตรวจจับและการหาความสัมพันธ์
- การคัดกรองการแจ้งเตือนและขั้นตอนการทำงานของ SOC