Cyber Security Academy · Lektion

Loggkällor: operativsystems-, nätverks- och applikationsloggar

Förstå vad Windows Event Logs, syslog, Apache- och Nginx-loggar samt brandväggsloggar innehåller.

Lektion 1 av 413 steg

Loggkällor: operativsystems-, nätverks- och applikationsloggar är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Varför loggar är viktiga

Loggar är den primära beviskällan vid säkerhetsutredningar. Varje inloggning, nätverksanslutning och programåtgärd lämnar ett spår. Utan loggar är attacker osynliga och det går inte att rekonstruera händelseförloppet forensiskt.

Windows-händelseloggar

Windows organiserar loggar i kanalerna Security, System, Application och anpassade programkanaler. Security-loggen innehåller autentiserings-, åtkomstkontroll- och granskningshändelser och är viktigast för säkerhetsanalys.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Linux Syslog och Systemd Journal

Linux loggar till /var/log/ via syslog (rsyslog/syslog-ng) och systemd:s journald. Viktiga filer är auth.log (autentisering), syslog (allmänt), kern.log (kärnan) samt programspecifika loggar.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Webbserverns åtkomstloggar

Apache- och Nginx-åtkomstloggar registrerar varje HTTP-begäran: klientens IP-adress, tidsstämpel, metod, URL, statuskod och user agent. De är ovärderliga för att upptäcka skanning, exploateringsförsök och dataexfiltrering.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Loggar från brandväggar och nätverksenheter

Brandväggsloggar registrerar beslut om att tillåta eller neka nätverkstrafik: källans och målets IP-adress, port, protokoll och åtgärd. De är viktiga för att spåra lateral förflyttning och försök till dataexfiltrering.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

DNS-loggar

DNS-frågor visar vilka värdar som kommunicerar med varandra. Skadlig kod använder DNS för C2 (beaconing, DNS-tunnling) och dataexfiltrering. Logga alla DNS-frågor, inte bara misslyckade.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

DHCP-loggar

DHCP-loggar kopplar IP-adresser till MAC-adresser och värdnamn vid en viss tidpunkt – vilket är viktigt för att identifiera vilken fysisk enhet som hade en IP-adress under en incident.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Program- och databasloggar

Programloggar avslöjar attacker mot affärslogik: SQL-injektionsförsök i databasens frågeloggar, kringgående av autentisering i programloggar och privilegieeskalering i granskningstabeller. Aktivera alltid loggning av databasfrågor i testmiljöer.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

VPN- och autentiseringsloggar

VPN-loggar visar vilka användare som anslöt, varifrån och när. Avvikelser som omöjliga resor (inloggning från New York och London inom en timme), åtkomst utanför arbetstid och nya länder tyder på komprometterade inloggningsuppgifter.

Loggretention och integritet

Loggar måste bevaras tillräckligt länge för utredningar (minst 90 dagar; 1 år för regelefterlevnad). Skicka loggarna till ett centralt, manipulationssäkert system omedelbart — lokala loggar kan rensas av angripare.

Normalisering och parsning

Loggar förekommer i dussintals format. Normalisering omvandlar dem till ett gemensamt schema (IP, tidsstämpel, händelsetyp, användare), vilket möjliggör korrelation mellan källor i en SIEM.

Snabb kontroll

Vilket Windows Event ID anger ett misslyckat inloggningsförsök?

Sammanfattning: loggkällor

Effektiv säkerhetsövervakning kräver loggar från varje lager: autentiseringshändelser i operativsystemet, nätverksbrandvägg och DNS, webbserveråtkomst, program och databaser samt VPN. Skicka loggar centralt och omedelbart — angripare rensar lokala loggar. Normalisera formaten för korrelation mellan källor och bevara loggarna i minst 90 dagar för att stödja utredningar.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Loggkällor: operativsystems-, nätverks- och applikationsloggar” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Loggkällor: operativsystems-, nätverks- och applikationsloggar”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Loggkällor: operativsystems-, nätverks- och applikationsloggar”?

Förstå vad Windows Event Logs, syslog, Apache- och Nginx-loggar samt brandväggsloggar innehåller. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Loggkällor: operativsystems-, nätverks- och applikationsloggar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Loggkällor: operativsystems-, nätverks- och applikationsloggar
  2. SIEM-arkitektur och logginsamling
  3. Skriva detekteringsregler och korrelationer
  4. Larmtriage och SOC-arbetsflöde
← Tillbaka till Cyber Security Academy