مقدمه
SIEM (مدیریت اطلاعات و رویدادهای امنیتی) لاگها را از سراسر زیرساخت جمعآوری، همبسته و تحلیل میکند تا حوادث امنیتی را شناسایی کند. ELK Stack (Elasticsearch, Logstash, Kibana) یک پلتفرم متنباز محبوب برای این کار است.
اجزای ELK Stack
- Elasticsearch: ذخیره و ایندکس دادههای لاگ
- Logstash: پردازش لاگ (تجزیه، فیلتر، غنیسازی)
- Kibana: رابط وب برای داشبورد و تجسم
- Filebeat: عامل سبک برای ارسال لاگ
نصب سریع با Docker Compose
YAML
version: '3'
services:
elasticsearch:
image: elasticsearch:8.11.0
environment:
- discovery.type=single-node
- "ES_JAVA_OPTS=-Xms2g -Xmx2g"
ports:
- "9200:9200"
kibana:
image: kibana:8.11.0
ports:
- "5601:5601"
environment:
- ELASTICSEARCH_HOSTS=http://elasticsearch:9200نصب Filebeat روی سرورها
BASH
apt install filebeat
# پیکربندی /etc/filebeat/filebeat.yml
filebeat.inputs:
- type: log
paths:
- /var/log/syslog
- /var/log/auth.log
- /var/log/nginx/*.log
output.elasticsearch:
hosts: ["elasticsearch-server:9200"]
systemctl start filebeat && systemctl enable filebeatخلاصه
- ELK Stack یک پلتفرم SIEM متنباز قدرتمند است
- Filebeat را روی تمام سرورها نصب کنید تا لاگها را متمرکز کنید
- از قوانین Elastic Security برای شناسایی الگوهای حمله رایج استفاده کنید
- داشبوردهای Kibana برای دید لحظهای ایجاد کنید
