Rozwiązania do zarządzania logami
-
- Józef Muszyński,
-
- Roger Grimes,
- 10.02.2011
Zarządzanie logami to jedno z tych zadań, które powinny być realizowane w każdej organizacji, jednak w rzeczywistości w niewielu robi się to konsekwentnie. Zbieranie i analizowanie logów komputera oraz urządzeń może przynieść korzyści wielowymiarowe, w zakresie: bezpieczeństwa informacji, zarządzania operacjami, monitorowania aplikacjami, lokalizowania problemów w systemie i audytów zgodności.
Testom poddano rozwiązania - zarówno sprzętowe, jak i programowe - służące do zbierania i analizowania zapisów w logach: ArcSight Logger 4.0, GFI EventsManager v.8.2, LogLogic MX3020 v.4.9.1, NitroSecurity NitroView ESM and ELM v.8.4 oraz Trustwave SIEM.
Mały przewodnik po rozwiązaniach do zarządzania logami
Większość produktów do zarządzania logami jest dostarczana w postaci specjalizowanego urządzenia (appliance). W rozwiązaniach tych łatwiej osiągnąć wymaganą wydajność i dostępność pamięci niż w narzędziach programowych. Ale produkty programowe mogą być tak skonfigurowane i zoptymalizowane, aby były równie efektywne jak appliance.
Rozkład obciążeń
Większość testowanych rozwiązań zapewnia funkcjonalność typu "wszystko w jednym", co oznacza zintegrowanie: funkcji konsoli zarządzania, gromadzenia danych, pamięci masowej, indeksowania (dla kwerend wyszukujących i filtrów) oraz generatora raportów.
Jeżeli planuje się zbieranie komunikatów z logów z kilku setek klientów, istotne jest rozkładanie obciążeń. Problem nie leży w wąskim gardle samego urządzenia - mają one zazwyczaj cztery lub więcej interfejsów Gigabit Ethernet - ale sieć może obsłużyć tylko ograniczony wolumen dodatkowego ruchu, nie powodując problemów wydajnościowych aplikacji. Wysyłając komunikaty logu z tysiąca komputerów do pojedynczej instancji zarządzania logami ,- można "zamulić" każdą sieć.
Każdy z testowanych produktów może działać jako kolektor typu store-and-forward, co oznacza, że ma jeden punkt zbierania całego ruchu lokalnego przed przesłaniem danych (zazwyczaj skompresowanych) do centralnej, nadrzędnej instancji zarządzania logiem. Wiele rozwiązań może także ekspediować zdarzenia do innych, zwłaszcza tych obsługujących syslog i SNMP. Niektóre, - zarówno te programowe, jak i appliance, - mogą działać wyłącznie jako kolektory lub w funkcji indeksowania, które to operacje najbardziej obciążają CPU.