Источники журналов: ОС, сеть и приложения
Разберитесь, какие сведения содержат журналы событий Windows, syslog, Apache/Nginx и межсетевых экранов.
«Источники журналов: ОС, сеть и приложения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему важны журналы
Журналы — основной источник доказательств при расследовании инцидентов безопасности. Каждый вход в систему, сетевое подключение и действие приложения оставляют след. Без журналов атаки невидимы, а восстановление картины инцидента по цифровым следам невозможно.
Журналы событий Виндовс
Виндовс организует журналы по каналам: «Безопасность», «Система», «Приложение» и пользовательским каналам приложений. Журнал «Безопасность» содержит события аутентификации, контроля доступа и аудита — он наиболее важен для анализа безопасности.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonСистемный журнал и журнал Systemd в Линуксе
Линукс записывает журналы в /var/log/ через syslog, включая rsyslog и syslog-ng, а также через journald системы systemd. Ключевые файлы: auth.log для аутентификации, syslog для общих событий, kern.log для ядра и журналы отдельных приложений.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bЖурналы доступа веб-серверов
Журналы доступа Апачи и Нгинкса записывают каждый запрос HTTP: IP клиента, временную отметку, метод, URL, код состояния и пользовательский агент. Они незаменимы для обнаружения сканирования, попыток эксплуатации и вывода данных.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnЖурналы брандмауэра и сетевых устройств
Журналы брандмауэра записывают решения о разрешении или запрете сетевого трафика: исходный и целевой IP, порт, протокол и действие. Они необходимы для отслеживания перемещения внутри сети и попыток вывода данных.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesЖурналы DNS
Запросы DNS показывают, с какими узлами устанавливается связь. Вредоносные программы используют DNS для связи с C2, включая передачу маяков и туннелирование DNS, а также для вывода данных. Записывайте все запросы DNS, а не только неудачные.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20Журналы DHCP
Журналы DHCP сопоставляют IP-адреса с MAC-адресами и именами узлов в определённый момент времени — это необходимо, чтобы установить, какое физическое устройство использовало IP-адрес во время инцидента.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userЖурналы приложений и баз данных
Журналы приложений раскрывают атаки на бизнес-логику: попытки внедрения команд в запросы к БД в журналах запросов, обход аутентификации в журналах приложений и повышение привилегий в таблицах аудита. В тестовых средах всегда включайте ведение журналов запросов к БД.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"Журналы VPN и аутентификации
Журналы VPN показывают, какие пользователи, откуда и когда подключались. Аномалии — невозможное перемещение, например вход из NY и Лондона в течение одного часа, доступ в нерабочее время и новые страны — указывают на скомпрометированные учётные данные.
Хранение и целостность журналов
Журналы необходимо хранить достаточно долго для расследований (минимум 90 дней; 1 год — для соблюдения требований). Немедленно отправляйте журналы в централизованную систему, защищённую от несанкционированных изменений: злоумышленники могут очистить локальные журналы.
Нормализация и разбор
Журналы поступают в десятках форматов. Нормализация преобразует их в общую схему (IP, временная метка, тип события, пользователь), что позволяет сопоставлять данные из разных источников в SIEM.
Быстрая проверка
Какой ID события Windows указывает на неудачную попытку входа?
Итог: источники журналов
Эффективный мониторинг безопасности требует журналов со всех уровней: событий аутентификации OS, сетевого межсетевого экрана и DNS, доступа к веб-серверу, приложений и баз данных, а также VPN. Немедленно отправляйте журналы в централизованную систему: злоумышленники очищают локальные журналы. Нормализуйте форматы для сопоставления данных из разных источников и храните журналы не менее 90 дней, чтобы поддерживать расследования.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Источники журналов: ОС, сеть и приложения» бесплатный?
Да — полный текст урока «Источники журналов: ОС, сеть и приложения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Источники журналов: ОС, сеть и приложения»?
Разберитесь, какие сведения содержат журналы событий Windows, syslog, Apache/Nginx и межсетевых экранов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Источники журналов: ОС, сеть и приложения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Источники журналов: ОС, сеть и приложения
- Архитектура SIEM и сбор журналов
- Написание правил обнаружения и корреляция
- Сортировка оповещений и рабочий процесс SOC