الملفات
ghaymah-exam-Ammar-SecOps/q4-simple-siem/deployment-guide.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

1.7 KiB

SIEM Deployment Guide on Ghaymah

هندسة النظام (Architecture)

تم تصميم هذا النظام (SIEM المبسط) ليعمل بكفاءة على بنية منصة غيمة (ghaymah.systems)، مع ضمان السرعة وقابلية التوسع.

1. تخزين السجلات (Log Storage via Block Storage)

  • نظراً لحجم السجلات الضخم والمتزايد باستمرار من الـ Firewalls والـ Web Servers، سنستخدم ghaymah Block Storage كمساحة تخزين مركزية.
  • يتم ربط (Mount) هذا الـ Block Storage بشكل مباشر مع حاوية (Container) الـ SIEM الخاصة بنا. هذه الخطوة تضمن عدم استهلاك مساحة الحاوية الداخلية (Ephemeral Storage) وتسمح بالاحتفاظ بالسجلات حتى لو تم إعادة تشغيل الحاوية.

2. معالجة البيانات (Data Processing)

  • يتم نشر سكريبت بايثون siem_parser.py داخل حاوية مستقلة.
  • يُجدول السكريبت للعمل كل 5 دقائق (باستخدام CronJob) ليقرأ أحدث الأسطر من السجلات الموجودة في הـ Block Storage، يحللها، ويستخرج التهديدات في ملف alerts.json.

3. واجهة العرض (Dashboard)

  • يتم استضافة ملف dashboard.html كصفحة ويب ثابتة (Static Web App).
  • تقوم الواجهة بجلب التحديثات من ملف JSON وعرض عناوين الـ IP المشبوهة، ليتمكن فريق SecOps من اتخاذ قرارات سريعة مثل الحظر الفوري للـ IP عبر الـ WAF.