0Pricing
Cloud & IT Cert Prep · 课时

SIEM 架构:日志采集、解析与关联

了解 SIEM 平台(斯普伦克、哨兵、QRadar)如何采集并规范化来自不同来源的日志,以及如何应用关联规则发现真正的威胁。

SIEM 架构:日志采集、解析与关联 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

什么是 SIEM?

安全信息与事件管理(SIEM)平台会聚合组织基础设施各处的日志数据,并分析其中是否存在安全事件迹象。SIEM 结合了两项能力:安全信息管理(SIM)——存储并分析历史日志数据;以及安全事件管理(SEM)——进行实时监控和警报。二者结合后,安全团队便可通过单一界面了解整个环境的情况。

日志来源与采集

SIEM 会从各种来源采集日志:Firewalls 和 IDS/IPS、操作系统(Windows Event Logs、Linux 系统日志)、身份验证系统(Active Directory、RADIUS、Okta)、Endpoints(EDR 代理)、云平台(AWS CloudTrail、Azure Activity Log)、应用程序(Web 服务器、数据库),以及网络设备(交换机、路由器、VPN 网关)。采集范围决定了 SIEM 的检测覆盖能力。

# Common SIEM log sources:
# Firewalls:    connection allow/deny with src/dst IP and port
# AD/LDAP:      authentication success/failure (Event ID 4624/4625)
# Endpoints:    process creation, file modification, network connections
# Web servers:  HTTP requests, status codes, user agents
# DNS servers:  query logs showing domain resolutions per host
# VPN gateway:  user connect/disconnect with source IP

日志解析与规范化

Raw 日志可能采用不同格式:CEF (Common Event Format)、LEEF (Log Event Extended Format)、系统日志、JSON、Windows XML,以及专有格式。SIEM 的解析器会从原始文本中提取结构化字段(时间戳、源 IP、目标 IP、用户、事件类型)。规范化会将这些字段映射到通用架构,使查询和规则无论日志来源格式如何,都能在所有日志源上统一工作。

# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521

# After parsing and normalization:
# src_ip:       10.0.1.50
# user:         admin
# timestamp:    2026-06-20T14:32:01Z
# method:       GET
# url:          /admin/config
# http_status:  200
# bytes:        4521

事件关联

事件关联是将多个来源的相关事件结合起来,以识别表明安全事件的模式。一条失败的登录记录可能只是噪声;但在 5 分钟内,同一 IP 对 10 个帐户发起 50 次失败登录,则属于暴力破解攻击。关联引擎会对事件流应用基于时间窗口的规则,将相关事件分组,并在可疑模式从噪声中显现时生成警报。

# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
#   AND count(distinct user) > 5
#   AND count(*) > 20
#   WITHIN: 5 minutes
#   GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
#   severity: HIGH
#   src_ip: [triggering IP]
#   action: notify SOC, block IP at firewall

SIEM 架构:本地部署与云原生

SIEM 平台主要有两种架构形式。本地部署 SIEM(Splunk Enterprise、IBM QRadar、ArcSight)可以完全控制数据,但需要大量基础设施和运维投入。云原生 SIEM(Microsoft Sentinel、Google Chronicle、Elastic SIEM)支持弹性扩展,能够降低运维负担,并与云服务原生集成。许多组织采用混合架构:使用云 SIEM 处理云日志,同时使用本地 SIEM 处理不能离开环境的敏感数据。

索引、数据管道与保留

SIEM 会按照日志类型或时间段,将采集的数据组织到索引或表中。数据管道会在存储前预处理日志:过滤噪声(排除健康检查请求)、丰富字段(为 IP 地址添加地理位置信息),并将高容量日志路由到成本更低的存储层。保留策略决定日志保存多久——合规要求通常规定在线保存 12 个月,并额外归档保存 7 年。

搜索与查询语言

SIEM 平台使用专用查询语言搜索日志数据。Splunk SPL (Search Processing Language)使用基于管道的语法。Microsoft Sentinel 使用 KQL (Kusto Query Language)。Elastic 使用 EQL (Event Query Language)和 Lucene。这些语言支持分析人员筛选、聚合、连接和可视化日志数据,以调查事件并构建检测规则。熟练掌握所用 SIEM 的查询语言,是分析人员的核心技能。

# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time

# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine

威胁情报集成

现代 SIEM 会与威胁情报平台(TIP)集成,自动为事件补充上下文。当事件包含 IP 地址或域名时,SIEM 会检查威胁情报源(VirusTotal、AlienVault OTX、商业情报源),并附加该指标是否已知为恶意、其威胁类别以及置信度分数。这种丰富信息的处理会显著加快分诊速度——分析人员无需手动查询每个指标,就能直接看到相关背景。

仪表板与可视化

SIEM 仪表板为 SOC 团队提供一目了然的运营可见性。常见的仪表板面板包括:按严重性排列的主要警报来源、身份验证失败趋势、传入连接的地理分布图、用户活动异常分数,以及活动事件数量。仪表板面向不同受众——分析人员需要运营细节,而管理人员需要 MTTD 和警报量趋势等 KPI 摘要。

误报管理

告警疲劳发生在过多误报让分析师应接不暇,导致他们漏过真正的威胁时。在 SIEM 中管理误报需要:通过为已知正常行为添加排除项来调优关联规则,使用风险评分优先处理高可信度告警,使用抑制规则静默重复出现的良性模式,并定期审查告警量指标。目标是将高保真度告警控制在可管理的数量内,使分析师能够进行彻底调查。

SIEM 与 SOAR 集成

安全编排、自动化与响应(SOAR)平台可与 SIEM 集成,自动响应常见的告警类型。当 SIEM 触发告警时,SOAR 可以自动执行以下操作:查询用户的活动、检查设备合规状态、在威胁情报中查询 IP、在防火墙处阻止该 IP、禁用用户账户,以及创建事件工单——所有操作都可在几秒内完成。SOAR 使 SOC 团队能够处理更多告警,而无需按比例增加人员数量。

快速检查

测试您对本课 CompTIA Security+(SY0-701)知识点的理解。

课程回顾

在本课中,您学习了:SIEM 汇总并规范化来自不同来源的日志,将其统一为通用架构;事件关联引擎应用基于时间窗口的规则,通过多个事件检测攻击模式;以及威胁情报集成和 SOAR 自动化能够加快分析师响应并减轻告警疲劳。接下来,我们将学习如何编写有效的 SIEM 检测规则和告警。

常见问题解答

「SIEM 架构:日志采集、解析与关联」课时是免费的吗?

是的 — 「SIEM 架构:日志采集、解析与关联」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「SIEM 架构:日志采集、解析与关联」这节课中我会学到什么?

了解 SIEM 平台(斯普伦克、哨兵、QRadar)如何采集并规范化来自不同来源的日志,以及如何应用关联规则发现真正的威胁。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「SIEM 架构:日志采集、解析与关联」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁搜寻方法与假设生成
  2. SIEM 架构:日志采集、解析与关联
  3. 编写 SIEM 检测规则与警报
  4. 用于内部威胁检测的 UEBA 与行为分析
← 返回 Cloud & IT Cert Prep