Управление журналами
В этой статье есть несколько проблем. Пожалуйста, помогите улучшить его или обсудите эти проблемы на странице обсуждения . ( Узнайте, как и когда удалять эти шаблонные сообщения )
|
Управление журналами — это процесс создания, передачи, хранения, доступа и удаления данных журналов. Данные журнала (или журналы ) состоят из записей (записей), и каждая запись содержит информацию, связанную с конкретным событием, которое происходит в вычислительных ресурсах организации, включая физические и виртуальные платформы, сети, службы и облачные среды. [1]
Процесс управления журналами обычно делится на: [2]
- Сбор журналов — процесс сбора фактических данных из файлов журналов, стандартного потока вывода приложения ( stdout ), сетевого сокета и других источников.
- Агрегация (централизация) журналов — процесс объединения всех данных журналов в одном месте для дальнейшего анализа и/или хранения.
- Хранение и сохранение журналов — процесс обработки больших объемов данных журналов в соответствии с корпоративной или нормативной политикой (комплаенс).
- Анализ журналов — процесс, который помогает команде эксплуатации и безопасности решать проблемы с производительностью системы и инциденты безопасности.
Обзор
[ редактировать ]Основными движущими силами реализации управления журналами являются соображения безопасности , [3] системные и сетевые операции (например, системное или сетевое администрирование ) и соответствие нормативным требованиям. Журналы генерируются практически каждым вычислительным устройством и часто могут быть направлены в разные места как в локальной файловой системе , так и в удаленной системе.
Эффективный анализ больших объемов разнообразных журналов может вызвать множество проблем, таких как:
- Объем: данные журнала могут достигать сотен гигабайт данных в день для крупной организации . Просто собрать, централизовать и хранить данные такого объема может быть непросто.
- Нормализация: журналы создаются в нескольких форматах. Процесс нормализации предназначен для получения общих результатов анализа из различных источников.
- Скорость. Скорость создания журналов с устройств может затруднить сбор и агрегирование.
- Достоверность: события журнала могут быть неточными. Это особенно проблематично для систем, выполняющих обнаружение, таких как системы обнаружения вторжений .
Пользователи и потенциальные пользователи управления журналами могут приобретать готовые коммерческие инструменты или создавать свои собственные инструменты управления журналами и аналитики, объединяя функциональные возможности из различных компонентов с открытым исходным кодом , или приобретать (под)системы у коммерческих поставщиков. Управление журналами — сложный процесс, и организации часто допускают ошибки при подходе к нему. [4]
Ведение журнала может предоставить техническую информацию, которую можно использовать для обслуживания приложений или веб-сайтов. Он может служить:
- чтобы определить, является ли сообщаемая ошибка на самом деле ошибкой
- чтобы помочь анализировать, воспроизводить и устранять ошибки
- чтобы помочь протестировать новые функции на стадии разработки
Терминология
[ редактировать ]Были сделаны предложения [ кем? ] изменить определение ведения журнала. Это изменение сделает ситуацию более чистой и простой в сопровождении:
- Тогда журналирование будет определяться как все мгновенно удаляемые данные о техническом процессе приложения или веб-сайта, поскольку оно представляет и обрабатывает данные и пользовательский ввод.
- Таким образом, аудит будет включать в себя данные, которые нельзя сразу отбросить. Другими словами: данные, которые собираются в процессе аудита, хранятся постоянно, защищаются схемами авторизации и всегда связаны с некоторыми функциональными требованиями конечного пользователя.
Жизненный цикл развертывания
[ редактировать ]Один просмотр [ нужна ссылка ] оценки зрелости организации с точки зрения развертывания инструментов управления журналами, можно использовать [ оригинальное исследование? ] последовательные уровни, такие как:
- на начальных этапах организации используют разные лог-анализаторы для анализа логов в устройствах периметра безопасности. Они направлены на выявление закономерностей атак на инфраструктуру периметра организации.
- С ростом использования интегрированных вычислений организации требуют ведения журналов для идентификации доступа и использования конфиденциальных данных в пределах периметра безопасности.
- На следующем уровне зрелости анализатор журналов может отслеживать и контролировать производительность и доступность систем на уровне предприятия — особенно тех информационных активов, доступность которых организации считают жизненно важной.
- организации интегрируют журналы различных бизнес- приложений в корпоративный менеджер журналов для более выгодного предложения .
- организации объединяют мониторинг физического доступа и мониторинг логического доступа в одно представление.
См. также
[ редактировать ]- Аудиторский след
- Общее базовое событие
- Общий формат журнала
- DARPA PRODIGAL и «Обнаружение аномалий в нескольких масштабах » (ADAMS). Проекты
- Регистрация данных
- Анализ журналов
- Журнал монитора
- База знаний по управлению журналами
- Информация о безопасности и управление событиями
- Журнал сервера
- Системный журнал
- Веб-счетчик
- Программное обеспечение для анализа веб-журналов
Ссылки
[ редактировать ]- ^ NIST SP 800-92r1 , Руководство по планированию управления журналами кибербезопасности
- ^ Кент, Карен; Суппайя, Муругия (сентябрь 2006 г.). Руководство по управлению журналами компьютерной безопасности (отчет). НИСТ. doi : 10.6028/NIST.SP.800-92 . S2CID 221183642 . НИСТ СП 800-92.
- ^ «Использование данных журнала для повышения безопасности» . EventTracker SIEM, ИТ-безопасность, соответствие требованиям, управление журналами . Архивировано из оригинала 28 декабря 2014 года . Проверено 12 августа 2015 г.
- ^ «5 главных ошибок в журнале — второе издание» . Docstoc.com . Проверено 12 августа 2015 г.
- Крис Маккиннон: «LMI на предприятии». Процессор , 18 ноября 2005 г., том 27, выпуск 46, стр. 33. На сайте http://www.processor.com/editorial/article.asp?article=articles%2Fp2746%2F09p46%2F09p46.asp , получено в 2007-09- 10
- MITRE: предлагаемый стандарт журнала Common Event Expression (CEE). На сайте http://cee.mitre.org , получено 3 марта 2010 г.