Cyber Security Academy · Ders

SIEM Mimarisi ve Günlük Alma

Birden çok kaynaktan günlük toplamak ve bunları dizine eklemek için Splunk veya ELK yığını işlem hattı kurun.

2. ders / 413 adım

SIEM Mimarisi ve Günlük Alma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

SIEM Nedir?

SIEM (Güvenlik Bilgileri ve Olay Yönetimi) sistemi, ortamın genelindeki günlük verilerini toplar, normalleştirir ve ilişkilendirir; ayrıca bu veriler için uyarılar üretir. Güvenlik operasyonları için tek bir görünüm sunar.

SIEM'in Temel İşlevleri

Temel işlevler şunlardır: günlük kayıtlarını toplama ve normalleştirme, gerçek zamanlı ilişkilendirme ve uyarı üretme, geçmişte arama ve inceleme, uyumluluk raporlaması ve olaylara müdahale iş akışı.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Popüler SIEM Platformları

Ticari: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Açık kaynak: güvenlik eklentileriyle ELK Stack (Elasticsearch, Logstash, Kibana), Wazuh ve Graylog.

ELK Stack Mimarisi

ELK Stack: Elasticsearch (arama/depolama), Logstash (veri alımı/ayrıştırma), Kibana (görselleştirme/sorgulama). Filebeat ve Winlogbeat, günlük kayıtlarını Logstash'a veya doğrudan Elasticsearch'e ileten hafif aktarım araçlarıdır.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Filebeat Yapılandırması

Filebeat, hafif bir günlük kaydı aktarım aracıdır. Girdileri (hangi günlük dosyalarının okunacağını) ve çıktıyı (Logstash veya Elasticsearch uç noktası) yapılandırın. Yaygın günlük biçimleri için ilgili modülleri etkinleştirin.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Windows için Winlogbeat

Winlogbeat, Windows Olay Günlüklerini Elasticsearch'e aktarır. Toplanacak olay kanallarını yapılandırın: Security, System, Application, Sysmon ve PowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Grok ile Logstash Ayrıştırması

Logstash, yapılandırılmamış günlük satırlarını yapılandırılmış alanlara ayrıştırmak için Grok kalıplarını kullanır. En yaygın günlük biçimlerinin çoğu (Apache, syslog, Nginx) için önceden oluşturulmuş kalıplar vardır.

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Splunk Günlük Verisi Alımı

Splunk, Universal Forwarder (aracı), HEC (API'ler için HTTP Olay Toplayıcısı) veya syslog üzerinden günlük kayıtlarını alır. Splunk, bilinen biçimlerdeki alanları otomatik olarak çıkarır ve özel ayrıştırma için props.conf/transforms.conf kullanır.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Gelişmiş Windows Günlük Kaydı için Sysmon

Sysmon (Sistem İzleyicisi), Windows günlük kaydını şu olaylarla genişletir: süreç oluşturma (Olay 1), ağ bağlantıları (Olay 3), dosya oluşturma (Olay 11) ve kayıt defteri değişiklikleri (Olay 13). Tespit mühendisliği için vazgeçilmezdir.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Dizin ve Saklama Yönetimi

Dizin yaşam döngüsünü planlayın: sıcak (hızlı SSD, son 7 gün), ılık (daha yavaş, 30 gün), soğuk (arşiv, 90-365 gün). Sorgu performansını, uyumluluk gereksinimlerine göre depolama maliyetiyle dengeleyin.

Veri Hacmi Planlaması

Günlük kaydı hacmini tahmin edin: tipik bir uç nokta günde 1-5 GB olay üretir; yoğun bir web sunucusu ise günde 10-50 GB üretir. Elasticsearch kümesini buna göre boyutlandırın ve kullanıma geçmeden önce saklama ilkelerini belirleyin.

Hızlı Kontrol

Sysmon Olay Kimliği 1 neyi günlüğe kaydeder?

Özet: SIEM Mimarisi

SIEM, büyük ölçekte günlük kayıtlarını toplar ve ilişkilendirir. ELK Stack açık kaynaklı bir yol sunar: Filebeat/Winlogbeat günlük kayıtlarını aktarır, Logstash bunları ayrıştırır, Elasticsearch dizinler, Kibana ise görselleştirir ve arar. Windows uç noktalarını daha ayrıntılı izlemek için Sysmon ekleyin. Dağıtımdan önce veri hacimlerini ve saklama süresini planlayın — geriye dönük yeniden boyutlandırma zahmetlidir.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“SIEM Mimarisi ve Günlük Alma” dersi ücretsiz mi?

Evet — “SIEM Mimarisi ve Günlük Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“SIEM Mimarisi ve Günlük Alma” dersinde ne öğreneceğim?

Birden çok kaynaktan günlük toplamak ve bunları dizine eklemek için Splunk veya ELK yığını işlem hattı kurun. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“SIEM Mimarisi ve Günlük Alma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri
  2. SIEM Mimarisi ve Günlük Alma
  3. Tespit Kuralları ve Korelasyon Yazma
  4. Uyarı Önceliklendirme ve SOC İş Akışı
← Cyber Security Academy Sayfasına Dön