19 أسطر
2.3 KiB
Markdown
19 أسطر
2.3 KiB
Markdown
# بنية ونشر نظام الـ SIEM على منصة غيمة (Ghaymah Deployment)
|
|
|
|
لضمان عمل نظام الـ SIEM بكفاءة عالية وبأقل تكلفة، يتم فصل طبقة التحليل والمعالجة عن طبقة التخزين الأساسية عبر استغلال حلول التخزين الكتلي (Ghaymah Block Storage).
|
|
|
|
### 1. إعداد مساحة التخزين (Ghaymah Block Storage Setup)
|
|
* يتم حجز وحدة تخزين كتلية ثابتة (Block Storage Volume) بمساحة 200GB من نوع High-IOPS NVMe لضمان سرعة القراءة والكتابة المستمرة للسجلات دون التسبب في عنق زجاجة (I/O Bottleneck).
|
|
* يتم تهيئة الـ Volume بنظام ملفات `ext4` وربطه (Mount) بشكل موحد داخل السيرفر المخصص للـ SIEM على المسار المشترك: `/var/log/siem_logs/`.
|
|
|
|
### 2. تجميع السجلات وتدفق البيانات (Log Aggregation Flow)
|
|
* تعمل الخدمات الحيوية (Nginx, SSH, APIs) داخل حاوياتها أو سيرفراتها السحابية المنفصلة وتكتب سجلاتها مباشرة إلى الـ Mount Point المشترك، أو يتم شحنها دورياً كل دقيقة عبر أداة خفيفة مثل `Filebeat` أو سكربت مزامنة داخلي إلى مجلد السجلات المركزي.
|
|
|
|
### 3. جدولة وتدوير السجلات (Log Rotation Policy)
|
|
لحظر استهلاك مساحة الـ Block Storage بشكل كامل نتيجة الحجم المتزايد للسجلات، يتم تفعيل سياسة `logrotate` على السيرفر كالتالي:
|
|
* **التدوير:** يومي (Daily).
|
|
* **الحفظ:** الاحتفاظ بسجلات آخر 30 يوماً فقط لأغراض المراجعة والتحقيق الجنائي (Retention Period).
|
|
* **الضغط:** ضغط الملفات المؤرشفة تلقائياً بصيغة `gzip` لتوفير ما يصل إلى 70% من مساحة التخزين.
|
|
|
|
### 4. أتمتة نظام الكشف
|
|
يتم ضبط نظام التشغيل لتشغيل محرك التحليل `siem_analyzer.py` كـ `CronJob` يعمل تلقائياً كل 5 دقائق ليفحص السجلات ويحدث واجهة الـ `dashboard.html` بالتهديدات الجديدة المكتشفة فوراً. |