رفتن به محتوا
بازگشت به وبلاگ
امنیت

SIEM و مدیریت لاگ با ELK Stack

ساخت پلتفرم SIEM با Elasticsearch، Logstash و Kibana برای جمع‌آوری مرکزی لاگ، همبستگی و تشخیص تهدید.

مهر ۱۴۰۴
۱۸ دقیقه مطالعه

مقدمه

SIEM (مدیریت اطلاعات و رویدادهای امنیتی) لاگها را از سراسر زیرساخت جمعآوری، همبسته و تحلیل میکند تا حوادث امنیتی را شناسایی کند. ELK Stack (Elasticsearch, Logstash, Kibana) یک پلتفرم متنباز محبوب برای این کار است.

اجزای ELK Stack

  • Elasticsearch: ذخیره و ایندکس دادههای لاگ
  • Logstash: پردازش لاگ (تجزیه، فیلتر، غنیسازی)
  • Kibana: رابط وب برای داشبورد و تجسم
  • Filebeat: عامل سبک برای ارسال لاگ

نصب سریع با Docker Compose

YAML
version: '3'
services:
  elasticsearch:
    image: elasticsearch:8.11.0
    environment:
      - discovery.type=single-node
      - "ES_JAVA_OPTS=-Xms2g -Xmx2g"
    ports:
      - "9200:9200"

  kibana:
    image: kibana:8.11.0
    ports:
      - "5601:5601"
    environment:
      - ELASTICSEARCH_HOSTS=http://elasticsearch:9200

نصب Filebeat روی سرورها

BASH
apt install filebeat

# پیکربندی /etc/filebeat/filebeat.yml
filebeat.inputs:
- type: log
  paths:
    - /var/log/syslog
    - /var/log/auth.log
    - /var/log/nginx/*.log

output.elasticsearch:
  hosts: ["elasticsearch-server:9200"]

systemctl start filebeat && systemctl enable filebeat

خلاصه

  • ELK Stack یک پلتفرم SIEM متنباز قدرتمند است
  • Filebeat را روی تمام سرورها نصب کنید تا لاگها را متمرکز کنید
  • از قوانین Elastic Security برای شناسایی الگوهای حمله رایج استفاده کنید
  • داشبوردهای Kibana برای دید لحظهای ایجاد کنید