Lokit, Syslog ja hälytykset
Ymmärrä, miten keskitetty lokien keruu tuo ongelmat nopeasti esiin.
Lokit, Syslog ja hälytykset on ilmainen Network+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Network+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Network+ Academy-kurssilla on yhteensä 4 oppituntia.
Miksi lokit ovat tärkeitä
Loki on tapahtuman aikaleimattu tallenne: kirjautuminen, rajapinnan muutos, hylätty paketti tai virhe. Lokit ovat verkon muisti. Kun jokin rikkoutuu, lokien avulla voitte selvittää, mitä tapahtui ja milloin. Ilman lokitusta vianmääritys perustuu arvailuun. Lokien avulla käytettävissänne on näyttö, jonka perusteella voitte jäljittää tapahtumat niiden perimmäiseen syyhyn.
Mikä Syslog on
Syslog on pitkään käytössä ollut standardi tapahtumaviestien tuottamiseen ja lähettämiseen verkkolaitteissa ja Unix-tyyppisissä järjestelmissä. Laitteet tuottavat syslog-viestejä ja voivat välittää ne keskitetylle syslog-palvelimelle. Keskittäminen on tehokasta: 50 laitteelle kirjautumisen sijaan haette tiedot yhdestä paikasta. Syslog käyttää tyypillisesti UDP-porttia 514.
Keskitetty lokitus
Keskitetty lokitus kokoaa useiden laitteiden lokit yhteen palvelimeen tai alustaan. Tästä on hyötyä kolmella tavalla: voitte yhdistää eri laitteiden tapahtumia, lokit säilyvät vaikka laite tyhjennetään tai vikaantuu, ja voitte hakea kaikista tiedoista kerralla. Keskitetty lokivarasto on tärkeä myös tietoturvan kannalta, sillä hyökkääjät yrittävät usein poistaa paikalliset lokit jälkiensä peittämiseksi.
Vakavuustasot
Syslog luokittelee viestit vakavuuden mukaan asteikolla 0–7. Pienemmät numerot ovat kiireellisempiä:
- 0 Emergency, 1 Alert, 2 Critical
- 3 Error, 4 Warning
- 5 Notice, 6 Informational, 7 Debug
Suodatatte yleensä viestejä, jotta runsaat debug-viestit eivät peitä kriittisiä viestejä. Kun tiedätte, että 0 on vakavin taso, osaatte asettaa asiat tärkeysjärjestykseen.
Facilityt ja lähteet
Jokainen syslog-viesti sisältää myös facility-koodin, joka ilmaisee viestin lähteen, kuten ytimen, sähköpostijärjestelmän tai todennusjärjestelmän. Yhdessä vakavuuden kanssa facility auttaa reitittämään ja suodattamaan viestejä. Voitte esimerkiksi lähettää kaikki todennuksen epäonnistumiset tietoturvatiimille. Facility ja vakavuus kuvaavat yhdessä sekä tapahtuman "mitä"- että "mistä"-tiedon.
Lokimerkinnän rakenne
Tyypillinen lokirivi sisältää aikaleiman, lähteen isäntäkoneen tai laitteen, facilityn ja vakavuuden sekä ihmiselle luettavan viestin. Tarkat aikaleimat ovat välttämättömiä, minkä vuoksi laitteet synkronoivat kellonsa NTP:n avulla. Jos kahden laitteen kellot näyttävät eri aikaa, niiden lokien yhdistäminen tapahtuman aikana on lähes mahdotonta.
Lokeista hälytyksiin
Lokit ovat passiivisia tallenteita, mutta niiden päälle voi rakentaa hälytyksiä. Valvontajärjestelmä seuraa saapuvia lokeja ja reagoi kaavoihin, kuten viiteen epäonnistuneeseen kirjautumiseen minuutin aikana tai mihin tahansa "critical"-viestiin. Hälytys voi lähettää sähköpostin, tekstiviestin tai hakulaitesanoman henkilöstölle. Näin hiljainen lokivirta muuttuu aktiivisiksi ja oikea-aikaisiksi huomiota vaativiksi varoituksiksi.
SIEM-järjestelmä
SIEM (Security Information and Event Management) -järjestelmä kerää lokeja eri puolilta verkkoa, normalisoi ne ja yhdistää tapahtumia uhkien havaitsemiseksi. SIEM voi esimerkiksi yhdistää palomuurin eston, epäonnistuneen kirjautumisen ja uuden ylläpitäjätilin yhdeksi epäilyttäväksi tapahtumaketjuksi. SIEM-järjestelmät yhdistävät lokituksen, hälytykset ja analyysin, ja ne ovat keskeisiä nykyaikaisessa tietoturvatoiminnassa.
Lokien säilytys
Säilytysaika tarkoittaa sitä, kuinka kauan lokit säilytetään. Jos säilytysaika on liian lyhyt, tutkinnassa tarvittava historia menetetään; jos se on liian pitkä, tallennuskustannukset kasvavat. Monet organisaatiot ja säädökset edellyttävät lokien säilyttämistä kuukausia tai vuosia. Säilytyskäytännössä tasapainotetaan tutkinnan tarpeet, vaatimustenmukaisuus ja tallennuskapasiteetti, ja käytäntö päätetään etukäteen eikä vasta tapahtuman jälkeen.
Ajan synkronointi ja NTP
Koska lokien yhdistäminen edellyttää yhdenmukaista aikaa, jokaisen laitteen tulisi käyttää NTP:tä (Network Time Protocol) kellonsa synkronoimiseen yhteiseen lähteeseen. Kun aika on synkronoitu, palomuurin ja palvelimen lokit osuvat yhteen sekunnilleen, joten voitte jäljittää tapahtuman kulun. Eri aikaan olevat kellot ovat klassinen ja turhauttava syy tutkintojen epäselvyyksiin.
Hälytysten hienosäätö
Kuten kaikkea valvontaa, myös hälytyksiä on säädettävä. Liian monet hälytykset aiheuttavat hälytysväsymystä, jolloin tärkeät varoitukset jäävät huomiotta; liian harvat puolestaan päästävät todelliset tapahtumat läpi. Hyvä käytäntö on hälyttää vakavuudeltaan korkeista tapahtumista ja merkityksellisistä kaavoista, vaimentaa tunnetusti runsaslukuiset viestit ja tarkistaa hälytyssäännöt säännöllisesti verkon muuttuessa.
Pikatarkistus
Testatkaa lokitusta koskevat tietonne.
Kertaus
Opitte lokituksesta ja hälytyksistä. Keskeiset asiat:
- Lokit ovat aikaleimattuja tapahtumatallenteita; syslog standardoi ne (UDP 514).
- Keskitetty lokitus helpottaa tapahtumien yhdistämistä, säilyttämistä ja hakua.
- Vakavuusasteikko ulottuu tasosta 0 (Emergency) tasoon 7 (Debug); pienempi numero on kiireellisempi.
- SIEM yhdistää lokit uhkien havaitsemiseksi.
- NTP pitää kellot synkronoituina, jotta lokit osuvat yhteen.
Opi Network+ Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Lokit, Syslog ja hälytykset” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Network+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Lokit, Syslog ja hälytykset”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Network+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Lokit, Syslog ja hälytykset”?
Ymmärrä, miten keskitetty lokien keruu tuo ongelmat nopeasti esiin. Harjoittelet Network+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Network+ Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Network+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Lokit, Syslog ja hälytykset”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Network+ Academy-oppitunnilla?
Kyllä. Jokainen Network+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miksi valvonta on tärkeää
- SNMP ja laitteiden kuntotiedot
- Lokit, Syslog ja hälytykset
- Perustasot ja suorituskykymittarit