الملفات
ghaymah-exam-AbdulRhmanAbdu…/q4-siem/storage-deployment.md

2.3 KiB

بنية ونشر نظام الـ SIEM على منصة غيمة (Ghaymah Deployment)

لضمان عمل نظام الـ SIEM بكفاءة عالية وبأقل تكلفة، يتم فصل طبقة التحليل والمعالجة عن طبقة التخزين الأساسية عبر استغلال حلول التخزين الكتلي (Ghaymah Block Storage).

1. إعداد مساحة التخزين (Ghaymah Block Storage Setup)

  • يتم حجز وحدة تخزين كتلية ثابتة (Block Storage Volume) بمساحة 200GB من نوع High-IOPS NVMe لضمان سرعة القراءة والكتابة المستمرة للسجلات دون التسبب في عنق زجاجة (I/O Bottleneck).
  • يتم تهيئة الـ Volume بنظام ملفات ext4 وربطه (Mount) بشكل موحد داخل السيرفر المخصص للـ SIEM على المسار المشترك: /var/log/siem_logs/.

2. تجميع السجلات وتدفق البيانات (Log Aggregation Flow)

  • تعمل الخدمات الحيوية (Nginx, SSH, APIs) داخل حاوياتها أو سيرفراتها السحابية المنفصلة وتكتب سجلاتها مباشرة إلى الـ Mount Point المشترك، أو يتم شحنها دورياً كل دقيقة عبر أداة خفيفة مثل Filebeat أو سكربت مزامنة داخلي إلى مجلد السجلات المركزي.

3. جدولة وتدوير السجلات (Log Rotation Policy)

لحظر استهلاك مساحة الـ Block Storage بشكل كامل نتيجة الحجم المتزايد للسجلات، يتم تفعيل سياسة logrotate على السيرفر كالتالي:

  • التدوير: يومي (Daily).
  • الحفظ: الاحتفاظ بسجلات آخر 30 يوماً فقط لأغراض المراجعة والتحقيق الجنائي (Retention Period).
  • الضغط: ضغط الملفات المؤرشفة تلقائياً بصيغة gzip لتوفير ما يصل إلى 70% من مساحة التخزين.

4. أتمتة نظام الكشف

يتم ضبط نظام التشغيل لتشغيل محرك التحليل siem_analyzer.py كـ CronJob يعمل تلقائياً كل 5 دقائق ليفحص السجلات ويحدث واجهة الـ dashboard.html بالتهديدات الجديدة المكتشفة فوراً.