From d0df2222b31793869ba6f8bb21826e21dc483fc0 Mon Sep 17 00:00:00 2001 From: aboodi_abdo Date: Mon, 27 Jul 2026 12:02:13 +0000 Subject: [PATCH] Update q4-siem/storage-deployment.md --- q4-siem/storage-deployment.md | 22 ++++++++++++++++++---- 1 file changed, 18 insertions(+), 4 deletions(-) diff --git a/q4-siem/storage-deployment.md b/q4-siem/storage-deployment.md index ad2af88..09768d8 100644 --- a/q4-siem/storage-deployment.md +++ b/q4-siem/storage-deployment.md @@ -1,5 +1,19 @@ -# طريقة النشر على Ghaymah Block Storage +# بنية ونشر نظام الـ SIEM على منصة غيمة (Ghaymah Deployment) -1. إنشاء **Ghaymah Block Storage Volume** بمساحة مناسبة لجمع الـ Logs. -2. عمل `Mount` للـ Volume داخل المسار `/var/log/siem_logs` في سيرفر التحليل. -3. إعداد أداة `logrotate` لضمان ضغط السجلات وتفريغ المساحة بشكل دائم بدون التأثير على أداء الـ I/O. +لضمان عمل نظام الـ SIEM بكفاءة عالية وبأقل تكلفة، يتم فصل طبقة التحليل والمعالجة عن طبقة التخزين الأساسية عبر استغلال حلول التخزين الكتلي (Ghaymah Block Storage). + +### 1. إعداد مساحة التخزين (Ghaymah Block Storage Setup) +* يتم حجز وحدة تخزين كتلية ثابتة (Block Storage Volume) بمساحة 200GB من نوع High-IOPS NVMe لضمان سرعة القراءة والكتابة المستمرة للسجلات دون التسبب في عنق زجاجة (I/O Bottleneck). +* يتم تهيئة الـ Volume بنظام ملفات `ext4` وربطه (Mount) بشكل موحد داخل السيرفر المخصص للـ SIEM على المسار المشترك: `/var/log/siem_logs/`. + +### 2. تجميع السجلات وتدفق البيانات (Log Aggregation Flow) +* تعمل الخدمات الحيوية (Nginx, SSH, APIs) داخل حاوياتها أو سيرفراتها السحابية المنفصلة وتكتب سجلاتها مباشرة إلى الـ Mount Point المشترك، أو يتم شحنها دورياً كل دقيقة عبر أداة خفيفة مثل `Filebeat` أو سكربت مزامنة داخلي إلى مجلد السجلات المركزي. + +### 3. جدولة وتدوير السجلات (Log Rotation Policy) +لحظر استهلاك مساحة الـ Block Storage بشكل كامل نتيجة الحجم المتزايد للسجلات، يتم تفعيل سياسة `logrotate` على السيرفر كالتالي: +* **التدوير:** يومي (Daily). +* **الحفظ:** الاحتفاظ بسجلات آخر 30 يوماً فقط لأغراض المراجعة والتحقيق الجنائي (Retention Period). +* **الضغط:** ضغط الملفات المؤرشفة تلقائياً بصيغة `gzip` لتوفير ما يصل إلى 70% من مساحة التخزين. + +### 4. أتمتة نظام الكشف +يتم ضبط نظام التشغيل لتشغيل محرك التحليل `siem_analyzer.py` كـ `CronJob` يعمل تلقائياً كل 5 دقائق ليفحص السجلات ويحدث واجهة الـ `dashboard.html` بالتهديدات الجديدة المكتشفة فوراً. \ No newline at end of file