uk There is also a ENGLISH VERSION of this site

Meer artikelen

Google

01 Aug - 31 Aug 2010
01 Jul - 31 Jul 2010
01 Jun - 30 Jun 2010
01 May - 31 May 2010
01 Apr - 30 Apr 2010
01 Mar - 31 Mar 2010
01 Feb - 28 Feb 2010
01 Jan - 31 Jan 2010
01 Dec - 31 Dec 2009
01 Oct - 31 Oct 2009
01 Sep - 30 Sep 2009
01 Aug - 31 Aug 2009
01 Jun - 30 Jun 2009
01 Apr - 30 Apr 2009
01 Mar - 31 Mar 2009
01 Feb - 28 Feb 2009
01 Jan - 31 Jan 2009
01 Dec - 31 Dec 2008
01 Nov - 30 Nov 2008
01 Oct - 31 Oct 2008
01 Sep - 30 Sep 2008
01 Aug - 31 Aug 2008
01 Jul - 31 Jul 2008
01 Jun - 30 Jun 2008
01 May - 31 May 2008
01 Apr - 30 Apr 2008
01 Mar - 31 Mar 2008
01 Feb - 28 Feb 2008
01 Jan - 31 Jan 2008
01 Dec - 31 Dec 2007
01 Nov - 30 Nov 2007
01 Oct - 31 Oct 2007
01 Sep - 30 Sep 2007
01 Aug - 31 Aug 2007
01 Jul - 31 Jul 2007
01 Jun - 30 Jun 2007
01 May - 31 May 2007
01 Apr - 30 Apr 2007
01 Mar - 31 Mar 2007
01 Feb - 28 Feb 2007
01 Jan - 31 Jan 2007
01 Dec - 31 Dec 2006
01 Nov - 30 Nov 2006
01 Oct - 31 Oct 2006
01 Sep - 30 Sep 2006
01 Aug - 31 Aug 2006


Links

Deze site wordt gehost bij
ATN-Networks

Aanbevolen
Genootschap voor Informatie Architecten
Rene Hamberg
Eric Meijer
Bas Varkevisser
Ruth Malan
l-rs.org
Informatiekundig bekeken
Bredemeyer Consulting
Gaudi site
Hans Bot ArchITectuur Bedrijven
Security.nl
Byelex
XR Magazine



Diversen

Powered by Pivot - 1.40.1: 'Dreadwind' 
XML: RSS Feed 
XML: Atom Feed 


« Een manier van werken… | Home | De 10 security domein… »

Log analyse - gebruik logging informatie

Voor een klant ben ik bezig met het implementeren van een Loganalyse oplossing. Hierbij wordt de logging van alle server- en netwerk systemen verzameld op één systeem. Vanaf dit systeem kan over loggegevens worden gerapporteerd en kan de logging worden gebruikt voor analyse.

Er zijn twee redenen om logs te gebruiken:

  1. Middels logs kunnen rapportages worden gemaakt van trends;
  2. Logs kunnen dienen bij het onderzoeken van incidenten, waarbij ze zelfs als bewijs kunnen dienen als iemand de (bedrijfs)regels heeft overschreden.

Loganalyse oplossingen worden ook vaak ingezet als hulp bij het voldoen aan SOX, COBIT of BASEL-II vereisten, of om aan te tonen dat aan alle eisen van de Code voor Informatiebeveiliging is voldaan.

Hoewel loganalyse systemen ook aan alerting kunnen doen (als er in de logging iets verdachts gebeurt, of een threshold wordt overschreden kan er alarm worden geslagen), is loganalyse iets anders dan monitoring. Ik pleit ervoor om beide zaken te scheiden, omdat ze andere doelstellingen hebben.

Monitoring systemen, zoals IDS systemen of SNMP gebaseerde systemen (zoals Microsoft MOM of HP-Openview) zijn real-time systemen. Zodra er iets gebeurt, moet meteen een alarm afgaan. Logsystemen dienen voor het achteraf analyseren van zaken en hoeven dus niet real-time analyse te doen.

Logoplossingen vallen onder de SIEM (Security Information and Event Management) oplossingen. Er zijn grofweg twee soorten oplossingen te koop: Software die op een server draait en complete appliances. Net Report is een voorbeeld van een software oplossing, Loglogic van een appliance. Snare levert beide. 

Het gaat meestal om grote hoeveelheden data (gigabytes per dag is geen uitzondering voor een gemiddelde omgeving), die specifieke eisen stellen aan opslag, bandbreedte en doorzoekbaarheid.

Rapportages

Rapportages over logging kunnen dienen om snel een overzicht te krijgen van gebeurtenissen. Een aantal voorbeelden zijn:

  • Het aantal poortscans die de firewall de afgelopen tijd heeft gehad;
  • Welke stations hebben meer dan 5 on-succesvolle inlogpogingen gedaan;
  • Wat is de top 10 van websites die bezocht worden;
  • Het aantal e-mails dat per dag intern- en extern wordt verstuurd;
  • Wat is het account waarvan het vaakst het password werd gewijzigd.

Op basis van de rapportages kan besloten worden tot een incidentonderzoek.

De rapportages worden gemaakt vanuit een database, die wordt gevuld met geaggregeerde logdata. Net Report heeft een aantal voorbeeldrapportages online staan, zie Report and Dashboard Samples.

Onderzoeken van incidenten

Omdat alle logging van alle systemen en netwerkcomponenten centraal zijn opgeslagen, kan eenvoudig een compleet overzicht worden verkregen van incidenten. Hiervoor is meestal een systeem ingericht dat alle ruwe data bevat (en een grote harde schijf). Voordat de ruwe data op schijf wordt weggeschreven, wordt een index gemaakt op tijd en op woorden, zodat later in de logging gezocht kan worden.

De opslag van de core logging moet voldoende garantie geven over de authenticiteit en integriteit van die logging, zodat het als bewijslast kan dienen in onderzoeken. Aannemelijk moet gemaakt worden dat de logging niet is ‘bewerkt’. Dit gebeurt meestal middels encryptie en elektronische handtekeningen (hashes).



En... Wat vindt u ervan? Klik hier om uw mening te geven:



  
Remember personal info?

Emoticons / Textile


 

  ( Register your username / Log in )

Notify:
Hide email:

Small print: All html tags except <b> and <i> will be removed from your comment. You can make links by just typing the url or mail-address.

Over Sjaak Laan

Sjaak Laan

Ik ben 45 jaar oud, getrouwd met Angelina, en we hebben 3 kinderen van 12, 7 en 5 jaar oud. Ik woon in Friesland (Drachten).

Ik werk voor Logica als Principal IT Architect. Ik heb 20 jaar IT ervaring.

Ik bezit de volgende certificaten:

ITAC Master Certified IT Architect


CISSP_logo CISSP (Certified Information Systems Security Professional)


TOGAF8_Certified_web TOGAF Certified Architect



Ik ben lid van:


Mijn zakelijke contacten onderhoud ik via Linkedin.

U kunt mij ook volgen op Twitter: twitter.com/sjaaklaan

U kunt mij bereiken via sjaak.laan [ a t ] gmail [puntje] com.

Deze site bevat mijn eigen mening, en niet noodzakelijkerwijs die van mijn werkgever of van de klanten waar ik voor werk.