SIEM 架构与日志采集
搭建 Splunk 或 ELK 技术栈的数据管道,从多个来源收集并索引日志。
SIEM 架构与日志采集 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是 SIEM
SIEM(安全信息与事件管理)系统会收集、规范化和关联来自整个环境的日志数据,并针对这些数据发出告警。它为安全运营提供统一的可视化界面。
SIEM 核心功能
主要功能包括:日志收集与规范化、实时关联与告警、历史搜索与调查、合规报告,以及事件响应工作流。
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence常见 SIEM 平台
商业平台:Splunk、Microsoft Sentinel、IBM QRadar、Exabeam。开源平台:带有安全扩展的 ELK 堆栈(Elasticsearch、Logstash、Kibana)、Wazuh、Graylog。
ELK 堆栈架构
ELK 堆栈:Elasticsearch(搜索与存储)、Logstash(摄取与解析)、Kibana(可视化与查询)。Filebeat 和 Winlogbeat 是轻量级日志发送器,可将日志转发到 Logstash,或直接转发到 Elasticsearch。
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaFilebeat 配置
Filebeat 是轻量级日志发送器。请配置输入(要读取的日志文件)和输出(Logstash 或 Elasticsearch 端点)。请为常见日志格式启用相应的模块。
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apache用于 Windows 的 Winlogbeat
Winlogbeat 会将 Windows 事件日志发送到 Elasticsearch。请配置要收集的事件通道:Security、System、Application、Sysmon,以及 PowerShell 运行日志。
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]使用 Grok 解析 Logstash 日志
Logstash 使用 Grok 模式将非结构化日志行解析为结构化字段。大多数常见日志格式(Apache、syslog、Nginx)都有预构建的模式。
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Splunk 日志摄取
Splunk 可通过 Universal Forwarder(代理)、HEC(用于 API 的 HTTP 事件收集器)或 syslog 摄取日志。Splunk 会自动从已知格式中提取字段,并使用 props.conf/transforms.conf 进行自定义解析。
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'用于增强 Windows 日志记录的 Sysmon
Sysmon(系统监视器)通过以下内容扩展 Windows 日志记录:进程创建(事件 1)、网络连接(事件 3)、文件创建(事件 11)和注册表修改(事件 13)。它是检测工程的必备工具。
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query索引与保留管理
请规划索引生命周期:热层(高速 SSD,最近 7 天)、温层(速度较慢,30 天)、冷层(存档,90–365 天)。请根据合规要求,在查询性能与存储成本之间取得平衡。
数据量规划
请估算日志量:典型端点每天生成 1–5 GB 的事件数据;繁忙的 Web 服务器每天生成 10–50 GB。请据此确定 Elasticsearch 集群规模,并在正式上线前设置保留策略。
快速检查
Sysmon 事件 ID 1 记录什么内容?
总结:SIEM 架构
SIEM 可以大规模收集和关联日志。ELK 堆栈提供了一条开源路径:Filebeat/Winlogbeat 发送日志,Logstash 解析日志,Elasticsearch 为日志建立索引,Kibana 对日志进行可视化和搜索。请添加 Sysmon,以获得丰富的 Windows 端点可见性。请在部署前规划数据量和保留期限——事后调整规模会非常麻烦。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「SIEM 架构与日志采集」课时是免费的吗?
是的 — 「SIEM 架构与日志采集」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「SIEM 架构与日志采集」这节课中我会学到什么?
搭建 Splunk 或 ELK 技术栈的数据管道,从多个来源收集并索引日志。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「SIEM 架构与日志采集」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 日志来源:操作系统、网络与应用日志
- SIEM 架构与日志采集
- 编写检测规则与关联分析
- 告警分级与 SOC 工作流