Chuyển đến nội dung
Cybersecurity

Tuần 10: ELK Stack và phân tích log trong lộ trình 90 Days of Cybersecurity

Minh họa trừu tượng với các mảng xanh lam, xanh ngọc và chàm gợi liên tưởng đến luồng log được tổ chức

Log là dấu vết do hệ điều hành, ứng dụng và dịch vụ tạo ra trong lúc hoạt động. Với người mới học an ninh mạng, chặng ELK giúp biến những dòng ghi nhận rời rạc thành dữ liệu có thể tìm kiếm và quan sát. Trong series này, đây là phần ngày 64–70 của lộ trình 90 Days of Cybersecurity.

Chặng ngày 64–70 trong repository gốc nói gì?

Repository chính chủ farhanashrafdev/90DaysOfCyberSecurity đặt ELK ở ngày 64–70. Tệp learn.md chỉ liệt kê hai điểm bắt đầu: “Complete Guide to the ELK Stack” của Logz.io và tài liệu bắt đầu của Elastic. Đây là danh mục tài nguyên, không phải lịch từng ngày hay cam kết về chứng chỉ, môi trường lưu trữ, chi phí hoặc kết quả học tập.

ELK Stack là gì?

ELK là cách gọi quen thuộc cho ba thành phần: Elasticsearch, Logstash và Kibana. Theo tài liệu Elastic về Elastic Stack, chúng đảm nhiệm các vai trò khác nhau trong một luồng dữ liệu: lưu trữ/tìm kiếm, xử lý dữ liệu và trực quan hóa/khám phá dữ liệu.

Elasticsearch: nơi lưu và tìm dữ liệu

Ở mức khái niệm, Elasticsearch giúp lập chỉ mục để người dùng tìm và truy vấn dữ liệu. Với log hợp lệ của lab, điều này có thể hỗ trợ trả lời các câu hỏi phòng thủ như: một loại thông báo xuất hiện khi nào, trên nguồn nào, hay có bao nhiêu bản ghi cùng đặc điểm. Kết quả tìm kiếm luôn cần được đối chiếu với ngữ cảnh hệ thống; một dòng log đơn lẻ không tự nó kết luận có sự cố.

Logstash: tiếp nhận và biến đổi dữ liệu

Logstash là thành phần dùng để tiếp nhận, xử lý rồi chuyển dữ liệu đi. Một ý tưởng quan trọng cho người học là chuẩn hóa: các nguồn khác nhau có thể ghi thời gian, tên trường hoặc định dạng không giống nhau. Khi cấu trúc dữ liệu nhất quán hơn, việc lọc và so sánh trong bước sau dễ đọc hơn. Hãy bắt đầu với log mẫu, log cục bộ do anh tự tạo hoặc dữ liệu của môi trường đã được cho phép.

Kibana: khám phá và trực quan hóa

Kibana là giao diện để khám phá dữ liệu Elastic và tạo các biểu diễn trực quan. Khi học, mục tiêu phù hợp là tập đọc một tập dữ liệu nhỏ: chọn khoảng thời gian, lọc một trường đã biết, kiểm tra vài bản ghi tương ứng và ghi lại nhận xét. Dashboard không thay thế việc kiểm tra dữ liệu gốc hay quy trình ứng phó của tổ chức.

Ba khái niệm phòng thủ nên nắm trước

  • Thu thập log: xác định nguồn dữ liệu nào được phép đưa vào lab và mục đích quan sát của nó.
  • Chuẩn hóa: làm rõ tên trường, múi giờ và kiểu dữ liệu để việc tìm kiếm không nhầm lẫn.
  • Tìm kiếm và đối chiếu: dùng truy vấn để thu hẹp tập bản ghi, rồi so sánh với bối cảnh được ủy quyền.

Ba bước này không phải hướng dẫn giám sát người khác. Chỉ xử lý dữ liệu mẫu, dữ liệu cục bộ hoặc dữ liệu mà anh có quyền rõ ràng để thu thập và phân tích; đồng thời tuân thủ chính sách lưu giữ, quyền riêng tư và quy định của tổ chức.

Cách học chặng ELK an toàn cho người mới

  1. Đọc tài liệu bắt đầu của Elastic để hiểu thuật ngữ và các thành phần trước khi tự cấu hình.
  2. Chọn một tập log mẫu hoặc log từ máy ảo/lab thuộc quyền quản lý của anh. Loại bỏ thông tin nhạy cảm nếu không cần cho bài học.
  3. Ghi ra một câu hỏi phòng thủ đơn giản, chẳng hạn muốn biết các trường nào có trong tập dữ liệu và các bản ghi phân bố theo thời gian ra sao.
  4. Thử chuẩn hóa và tìm kiếm trên bản sao dữ liệu của lab; lưu lại giả thuyết, truy vấn và bằng chứng để có thể kiểm tra lại.
  5. Kết thúc bằng ghi chú về giới hạn: dữ liệu thiếu gì, mốc thời gian nào cần xác nhận và ai là người có thẩm quyền xử lý nếu đây là môi trường thật.

Những điều bài này không khẳng định

Repository không đưa ra kế hoạch tác vụ cụ thể cho từng ngày 64–70. Vì vậy, bài viết không gán một lịch thực hành theo ngày, không khẳng định sản phẩm có phiên bản hay mô hình triển khai cụ thể, và không hứa hẹn ELK giúp phát hiện mọi sự cố. Các công cụ chỉ hữu ích khi dữ liệu, quyền truy cập, cấu hình và quy trình xử lý phù hợp.

Tiếp tục lộ trình 90 Days of Cybersecurity

ELK nối sau Bài 7: Tuần 9 — Git cho người học an ninh mạng. Để xem toàn bộ phạm vi, các chặng đã đăng và các phần sắp tới, xem hub 90 Days of Cybersecurity.

Nguồn tham khảo

Bài tiếp theo trong series sẽ theo phạm vi ngày 71–77 của repository: lựa chọn một nền tảng cloud trong GCP, AWS hoặc Azure.

Bài tiếp theo: Bài 9 — Tuần 11: Học nền tảng Cloud (ngày 71–77).

Tham gia thảo luận

Your email address will not be published. Required fields are marked *