合适的日志管理工具能够大幅减轻管理企业系统日志数据的累赘。但是,除非组织为这个工具投入必要的时间和精力,否则再好的工具也会很快变成一个差劲的工具。Diana Kelley为大家供给了6个确保成功的日志管理最佳实践。
门外汉用上了工具依然是门外汉
如果你不筹备投入时间和精力在适当地安装、管理日志管理工具上,那么就不要把钱浪费在日志管理系统上面。日志管理系统必须进行合理的配置,以正确解析您网络中的事件和日志,这样出来的报表才具有商业和技巧价值。另一个“笨拙”的错误是不去浏览和审查告警把持台,因而错过了要害的安全事件。因此,不要犯只器重日志管理技巧而不器重系统应用的错误。
通过预定义需求来精简RFP(恳求提案)
创立RFP(恳求提案,需求计划阐明书)是一个费时的过程。而一些需求一旦被定义出来,就能在随后的RFP中复用。这在制定日志管理的需求时很常见,因为日志管理的基础需求(例如日志文件的格式,写入日志文件的数据,等等)都是一样的,可以预先定义出来。应用预定义需求的另一个利益是这确保了在精简RFP周期的同时保持需求的一致性。
断定你有所需的信息
为了能够写出有效的关联规矩,日志管理系统必须有足够的高低文数据进行分析。例如,为了断定某个特定的流量或者行动来自哪里,就需要知道源IP地址信息,这意味着日志管理系统必须先记录下IP地址信息,这样引擎才干够将其解析出来。又例如,如果要写一条日志分析规矩对目标设备或者利用产生了某种行动进行告警,相干的日志数据必须先记录下那些行动才行。
不要局限于静态分析
大部分组织需要做的最后一件事是将那些没有整体分析模型的数据填写到另一张大表中,然后利用这张大表来进行事件分析。根据预期或者可接收行动的基线设定的告警不仅要通过火析大表中单条记录的特点来产生,还要通过火析一组记录集的特点来产生。不妨假想一下要害数据库的登录记录。一般会将两次登录失败的行动设定为触发告警的基线,但是如果那个数据库系统的密码策略从应用简略的字典单词变为应用8位以上非字典单词字符串,那么登录失败次数的基线可能要增大,因为用户要适应新的策略。具有智能感知才能的日志管理系统应当可以进行调节,以监测发展趋势,并为管理员供给反馈。管理员可以决定应用该趋势信息临时地转变告警阀值。
应用日志数据描写正在或者已经产生的事情
“日志是检查故障的极佳信息源”。因为大部分情况下用户断定导致故障原因的所有所需信息都能够从日志文件中找到。在危机期间,管理人员经常不得不进入被动模式,往往只能通过直觉、猜测、将不可再分的无关信息拼凑到一起等方法来断定正在或者已经产生的事情。而日志是真实产生事件的记录,日志管理系统容许管理人员针对故障信息实时地撰写和产生报表,从而真实地告诉响应小组网络中产生了什么。
应用范畴可以超出安全本身
日志管理系统是一个绝佳的安全设备信息收集和分析工具,不仅可以用这些信息实现安全感知,而且可以利用这些信息实现其他目标。例如,可以将这些信息用于分析(你的)十大业务关系的客户体验。许多WEB利用分析系统无法供给展现真实客户体验的细粒度视图。而设计良好的利用系统日志可以记录这些客户体验,日志管理系统可以通过这些日志来分析客户体验,从而将日志管理系统的应用范畴扩大到安全分析之外。
相关阅读