Cyber Security Academy · 课时

SIEM 架构与日志采集

搭建 Splunk 或 ELK 技术栈的数据管道,从多个来源收集并索引日志。

第 2 / 4 课13 个步骤

SIEM 架构与日志采集 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 SIEM

SIEM(安全信息与事件管理)系统会收集、规范化和关联来自整个环境的日志数据,并针对这些数据发出告警。它为安全运营提供统一的可视化界面。

SIEM 核心功能

主要功能包括:日志收集与规范化、实时关联与告警、历史搜索与调查、合规报告,以及事件响应工作流。

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

常见 SIEM 平台

商业平台:Splunk、Microsoft Sentinel、IBM QRadar、Exabeam。开源平台:带有安全扩展的 ELK 堆栈(Elasticsearch、Logstash、Kibana)、Wazuh、Graylog。

ELK 堆栈架构

ELK 堆栈:Elasticsearch(搜索与存储)、Logstash(摄取与解析)、Kibana(可视化与查询)。Filebeat 和 Winlogbeat 是轻量级日志发送器,可将日志转发到 Logstash,或直接转发到 Elasticsearch。

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Filebeat 配置

Filebeat 是轻量级日志发送器。请配置输入(要读取的日志文件)和输出(Logstash 或 Elasticsearch 端点)。请为常见日志格式启用相应的模块。

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

用于 Windows 的 Winlogbeat

Winlogbeat 会将 Windows 事件日志发送到 Elasticsearch。请配置要收集的事件通道:Security、System、Application、Sysmon,以及 PowerShell 运行日志。

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

使用 Grok 解析 Logstash 日志

Logstash 使用 Grok 模式将非结构化日志行解析为结构化字段。大多数常见日志格式(Apache、syslog、Nginx)都有预构建的模式。

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Splunk 日志摄取

Splunk 可通过 Universal Forwarder(代理)、HEC(用于 API 的 HTTP 事件收集器)或 syslog 摄取日志。Splunk 会自动从已知格式中提取字段,并使用 props.conf/transforms.conf 进行自定义解析。

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

用于增强 Windows 日志记录的 Sysmon

Sysmon(系统监视器)通过以下内容扩展 Windows 日志记录:进程创建(事件 1)、网络连接(事件 3)、文件创建(事件 11)和注册表修改(事件 13)。它是检测工程的必备工具。

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

索引与保留管理

请规划索引生命周期:热层(高速 SSD,最近 7 天)、温层(速度较慢,30 天)、冷层(存档,90–365 天)。请根据合规要求,在查询性能与存储成本之间取得平衡。

数据量规划

请估算日志量:典型端点每天生成 1–5 GB 的事件数据;繁忙的 Web 服务器每天生成 10–50 GB。请据此确定 Elasticsearch 集群规模,并在正式上线前设置保留策略。

快速检查

Sysmon 事件 ID 1 记录什么内容?

总结:SIEM 架构

SIEM 可以大规模收集和关联日志。ELK 堆栈提供了一条开源路径:Filebeat/Winlogbeat 发送日志,Logstash 解析日志,Elasticsearch 为日志建立索引,Kibana 对日志进行可视化和搜索。请添加 Sysmon,以获得丰富的 Windows 端点可见性。请在部署前规划数据量和保留期限——事后调整规模会非常麻烦。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「SIEM 架构与日志采集」课时是免费的吗?

是的 — 「SIEM 架构与日志采集」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「SIEM 架构与日志采集」这节课中我会学到什么?

搭建 Splunk 或 ELK 技术栈的数据管道,从多个来源收集并索引日志。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「SIEM 架构与日志采集」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 日志来源:操作系统、网络与应用日志
  2. SIEM 架构与日志采集
  3. 编写检测规则与关联分析
  4. 告警分级与 SOC 工作流
← 返回 Cyber Security Academy