Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) · Lektion

Använda observerbarhet för säkerhet

Lär er att upptäcka säkerhetshot och avvikelser genom att analysera observerbarhetsdata. Förstå hur larm för misstänkta aktiviteter konfigureras.

Lektion 1 av 411 steg

Använda observerbarhet för säkerhet är en gratis lektion i Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry), och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) innehåller totalt 4 lektioner.

Observability för säkerhet

Välkommen! I den här lektionen utforskar vi hur observability – vår förmåga att förstå ett system utifrån dess externa resultat – är ett kraftfullt verktyg för att förbättra säkerheten.

Det handlar inte bara om prestanda! Loggar, mätvärden och traces ger viktiga insikter i systemets beteende och hjälper oss att upptäcka och hantera säkerhetshot.

Loggar: Ert säkerhetsregister

Loggar är ofta den första försvarslinjen. De registrerar händelser och ger oss en detaljerad historik över vad som har hänt i ett system. När det gäller säkerhet fokuserar vi på specifika typer av loggposter:

  • Autentisering: Lyckade och misslyckade inloggningsförsök.
  • Auktorisering: Ändringar av användarbehörigheter eller åtkomst.
  • Åtkomst: Försök att komma åt känsliga filer eller data.
  • Systemändringar: Konfigurationsuppdateringar eller programvaruinstallationer.
  • Nätverkshändelser: Anslutningsförsök och blockeringar av brandväggen.

Exempel på en loggpost:

{"timestamp": "2023-10-27T10:00:00Z", "event_type": "login_failed", "user": "admin", "source_ip": "192.168.1.10", "reason": "invalid_password"}

Upptäcka misstänkta loggmönster

Genom att analysera loggar kan vi identifiera mönster som ofta tyder på skadlig aktivitet. Några vanliga exempel är:

  • Brute force-attacker: Många misslyckade inloggningsförsök från en och samma IP-adress eller ett och samma användarkonto under en kort period.
  • Portskanning: Upprepade anslutningsförsök till olika portar på ett målsystem.
  • Obehörig åtkomst: Loggposter som visar att användare utan rätt behörigheter har kommit åt resurser.
  • Försök till SQL-injektion: Felaktigt utformade databasfrågor som förekommer i applikationsloggar.

Strukturerad loggning gör det mycket enklare att söka efter och filtrera fram dessa mönster!

Mätvärden som säkerhetsindikatorer

Mätvärden ger aggregerade data över tid, vilket kan avslöja säkerhetsavvikelser genom att visa avvikelser från normalt beteende. Håll utkik efter:

  • Frekvens av misslyckade inloggningar: En plötslig ökning kan signalera en brute force-attack.
  • Nätverkstrafik (utgående/inkommande): Oväntade ökningar kan tyda på dataexfiltrering eller en Denial-of-Service-attack (DoS-attack).
  • Frekvens av API-fel: Höga felfrekvenser på specifika endpoints, särskilt auktoriseringsfel (till exempel HTTP 401/403), kan tyda på attackförsök.
  • Resursanvändning: Ovanliga toppar i CPU- eller minnesanvändningen kan tyda på skadlig kod, cryptominers eller obehöriga processer.

Traces för säkerhetskontext

Distributed traces följer en enskild begäran när den passerar genom flera tjänster. Denna överblick från början till slut är mycket värdefull för säkerheten:

  • En skadlig begärans väg: Se hela förloppet för en obehörig begäran och identifiera alla tjänster som den berörde.
  • Oväntade tjänsteanrop: Upptäck om en tjänst anropar en annan tjänst som den inte borde anropa eller utför en ovanlig åtgärd.
  • Dataexfiltrering: Följ en begäran som kan försöka hämta ut känsliga data och se var datan kom ifrån och vart den skickades.

Traces ger den viktiga kontexten för en åtgärd.

Aviseringar för logghändelser

När ni vet vad ni ska leta efter kan ni konfigurera aviseringar som meddelar er om misstänkta logghändelser. Detta görs ofta med hjälp av sökfrågor i ert centraliserade logghanteringssystem.

Exempel på loggbaserade aviseringar:

  • Skicka en avisering om antalet event.action: "login_failed" överstiger 50 inom 5 minuter från en och samma source.ip.
  • Skicka en avisering om user.role: "admin" utför event.action: "delete_database" utanför normal arbetstid.
  • Skicka en avisering om någon logg innehåller en specifik sträng som visar på en känd exploit, till exempel "union select password" vid SQL-injektion.

Säkerhetsaviseringar baserade på mätvärden

På liknande sätt kan mätvärdesbaserade aviseringar varna er när viktiga prestandaindikatorer med koppling till säkerhet passerar vissa tröskelvärden. Dessa aviseringar passar bra för att upptäcka omfattande attacker eller attacker med hög volym.

Överväg följande exempel:

  • Skicka en avisering om mätvärdet http.server.requests.status_401_total (det totala antalet 401 Unauthorized-svar) överstiger 100 per minut i hela applikationen.
  • Skicka en avisering om network.bytes_sent_total för hela systemet ökar med 200 % jämfört med genomsnittet för de senaste 7 dagarna.
  • Skicka en avisering om process.cpu_usage för en applikationsserver ligger över 80 % i mer än 10 minuter under lågtrafikperioder.

Korrelera signaler för djupare insikter

Den verkliga styrkan hos observability för säkerhet kommer från att korrelera alla tre signalerna: loggar, mätvärden och traces. Ingen enskild signal berättar hela historien.

  • En ökning av mätvärdet för misslyckade inloggningar (mätvärde) kan leda till en undersökning av specifika loggposter för att identifiera angriparnas IP-adresser och användarnamn.
  • Ett ovanligt API-anrop som observeras i en trace kan jämföras med loggar för att hitta relaterade fel eller obehöriga försök.
  • En logg över obehörig åtkomst kan kopplas till ett trace-ID för att se den skadliga begärans fullständiga väg genom era tjänster.

Denna samlade vy möjliggör snabbare och mer träffsäker incidenthantering.

Bästa praxis för robust säkerhet

Följ dessa bästa praxis för att maximera säkerheten med hjälp av observability:

  • Detaljerad loggning: Logga tillräckligt med information för att loggarna ska vara användbara, men undvik att logga känsliga data direkt.
  • Centraliserad insamling: Samla alla loggar, mätvärden och traces på en enda sökbar plattform.
  • Övervakning av normalvärden: Förstå systemets normala beteende så att ni lättare kan upptäcka avvikelser.
  • Regelbunden granskning: Granska regelbundet era säkerhetsaviseringar och dashboards för att säkerställa att de fortfarande är relevanta och effektiva.
  • Åtkomstkontroll: Tillämpa minsta privilegium för åtkomst till själva observability-verktygen och -data.

Kontroll av säkerhetsscenario

En användare rapporterar att hens konto låstes efter flera misslyckade inloggningsförsök. Ert säkerhetsteam misstänker en brute force-attack. Vilka observability-signaler är mest användbara för att upptäcka just denna typ av attack och förstå dess omfattning?

Sammanfattning: Observability för säkerhet

Bra jobbat! Ni har lärt er hur observability spelar en avgörande roll för systemsäkerheten. Genom att använda loggar, mätvärden och traces kan ni:

  • Identifiera misstänkta mönster och avvikelser.
  • Konfigurera proaktiva aviseringar för potentiella hot.
  • Få en djup kontextuell förståelse under säkerhetsincidenter.
  • Korrelera data mellan signaler för snabbare analys av grundorsaker.

Genom att integrera observability i er säkerhetsstrategi kan ni bygga mer motståndskraftiga och säkra system. Fortsätt utforska hur dessa kraftfulla verktyg kan skydda era applikationer!

Gratis att börja

Lär dig Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
12
Lektioner
48

Vanliga frågor

Är lektionen ”Använda observerbarhet för säkerhet” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry), inklusive ”Använda observerbarhet för säkerhet”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) innehåller totalt 4 lektioner.

Vad lär jag mig i ”Använda observerbarhet för säkerhet”?

Lär er att upptäcka säkerhetshot och avvikelser genom att analysera observerbarhetsdata. Förstå hur larm för misstänkta aktiviteter konfigureras. Ni övar på Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry)?

Du behöver inga förkunskaper. Utbildningen i Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry) på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Använda observerbarhet för säkerhet”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry)-lektionen?

Ja. Varje Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry)-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Använda observerbarhet för säkerhet
  2. Prestandaövervakning och optimering
  3. Kostnadsoptimering av observerbarhet
  4. Revisionsloggning och efterlevnad
← Tillbaka till Systemobservabilitet: loggning, mätvärden och tracing (ELK + OpenTelemetry)