Update q4-siem/storage-deployment.md

هذا الالتزام موجود في:
2026-07-27 12:02:13 +00:00
الأصل b5c08af497
التزام d0df2222b3

عرض الملف

@@ -1,5 +1,19 @@
# طريقة النشر على Ghaymah Block Storage
# بنية ونشر نظام الـ SIEM على منصة غيمة (Ghaymah Deployment)
1. إنشاء **Ghaymah Block Storage Volume** بمساحة مناسبة لجمع الـ Logs.
2. عمل `Mount` للـ Volume داخل المسار `/var/log/siem_logs` في سيرفر التحليل.
3. إعداد أداة `logrotate` لضمان ضغط السجلات وتفريغ المساحة بشكل دائم بدون التأثير على أداء الـ I/O.
لضمان عمل نظام الـ SIEM بكفاءة عالية وبأقل تكلفة، يتم فصل طبقة التحليل والمعالجة عن طبقة التخزين الأساسية عبر استغلال حلول التخزين الكتلي (Ghaymah Block Storage).
### 1. إعداد مساحة التخزين (Ghaymah Block Storage Setup)
* يتم حجز وحدة تخزين كتلية ثابتة (Block Storage Volume) بمساحة 200GB من نوع High-IOPS NVMe لضمان سرعة القراءة والكتابة المستمرة للسجلات دون التسبب في عنق زجاجة (I/O Bottleneck).
* يتم تهيئة الـ Volume بنظام ملفات `ext4` وربطه (Mount) بشكل موحد داخل السيرفر المخصص للـ SIEM على المسار المشترك: `/var/log/siem_logs/`.
### 2. تجميع السجلات وتدفق البيانات (Log Aggregation Flow)
* تعمل الخدمات الحيوية (Nginx, SSH, APIs) داخل حاوياتها أو سيرفراتها السحابية المنفصلة وتكتب سجلاتها مباشرة إلى الـ Mount Point المشترك، أو يتم شحنها دورياً كل دقيقة عبر أداة خفيفة مثل `Filebeat` أو سكربت مزامنة داخلي إلى مجلد السجلات المركزي.
### 3. جدولة وتدوير السجلات (Log Rotation Policy)
لحظر استهلاك مساحة الـ Block Storage بشكل كامل نتيجة الحجم المتزايد للسجلات، يتم تفعيل سياسة `logrotate` على السيرفر كالتالي:
* **التدوير:** يومي (Daily).
* **الحفظ:** الاحتفاظ بسجلات آخر 30 يوماً فقط لأغراض المراجعة والتحقيق الجنائي (Retention Period).
* **الضغط:** ضغط الملفات المؤرشفة تلقائياً بصيغة `gzip` لتوفير ما يصل إلى 70% من مساحة التخزين.
### 4. أتمتة نظام الكشف
يتم ضبط نظام التشغيل لتشغيل محرك التحليل `siem_analyzer.py` كـ `CronJob` يعمل تلقائياً كل 5 دقائق ليفحص السجلات ويحدث واجهة الـ `dashboard.html` بالتهديدات الجديدة المكتشفة فوراً.