找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 643|回复: 1

Linux服务器操作系统日志管理六大秘诀

[复制链接]

0

主题

116

回帖

19

牛毛

初生牛犊

积分
19
发表于 2012-7-4 10:39:54 | 显示全部楼层 来自 广西南宁市
不回不行了,因为楼猪太有才了。

40

主题

6

回帖

180

牛毛

一级牛人

积分
180
 楼主| 发表于 2012-7-2 16:56:30 | 显示全部楼层 |阅读模式 来自 江苏省苏州市
合适的日志管理工具能大幅减轻管理企业系统日志数据的负担。但是,除非组织为这个工具投入一定的时间和精力,否则再好的工具也会很快变成一个差劲的工具。以下为大家提供了6个确保成功的日志管理最佳实践。

  门外汉用上了工具依然是门外汉

如果你不准备投入时间和精力在恰当地安装、管理日志管理工具上,那么就不要把钱浪费在日志管理系统上面。日志管理系统必须进行合理的配置,以正确解析您网络中的事件和日志,这样出来的报表才具有商业和技术价值。另一个“愚蠢”的错误是不去浏览和审查警告控制台,因而错过了关键的安全事件。因此,不要犯只重视日志管理技术而不重视系统使用的错误。

通过预定义需求来精简RFP(请求提案)

创建RFP(请求提案,需求方案说明书)是一个费时的过程。而一些需求一旦被定义出来,就能在随后的RFP中复用。这在制定日志管理的需求时很常见,因为日志管理的基本需求(例如日志文件的格式,写入日志文件的数据,等等)都是一样的,可以预先定义出来。使用预定义需求的另一个好处是这确保了在精简RFP周期的同时保持需求的一致性。

确定你有所需的信息

为了能够写出有效的关联规则,日志管理系统必须有足够的上下文数据进行分析。例如,为了确定某个特定的流量或者行为来自哪里,就需要知道源IP地址信息,这意味着日志管理系统必须先记录下IP地址信息,这样引擎才能够将其解析出来。又例如,如果要写一条日志分析规则对目标设备或者应用发生了某种行为进行告警,相关的日志数据必须先记录下那些行为才行。

  不要局限于静态分析

大部分组织需要做的最后一件事是将那些没有整体分析模型的数据填写到另一张大表中,然后利用这张大表来进行事件分析。根据预期或者可接受行为的基线设定的告警不仅要通过分析大表中单条记录的特征来产生,还要通过分析一组记录集的特征来产生。不妨设想一下关键数据库的登录记录。

一般会将两次登录失败的行为设定为触发告警的基线,但是如果那个数据库系统的密码策略从使用简单的字典单词变为使用8位以上非字典单词字符串,那么登录失败次数的基线可能要增大,因为用户要适应新的策略。具有智能感知能力的日志管理系统应该可以进行调节,以监测发展趋势,并为管理员提供反馈。管理员可以决定使用该趋势信息临时地改变告警阀值。

使用日志数据描述正在或者已经发生的事情

“日志是检查故障的极佳信息源”。因为大部分情况下用户判断导致故障原因的所有所需信息都能够从日志文件中找到。在危机期间,管理人员经常不得不进入被动模式,往往只能通过直觉、猜测、将不可再分的无关信息拼凑到一起等方式来判断正在或者已经发生的事情。而日志是真实发生事件的记录,日志管理系统允许管理人员针对故障信息实时地撰写和产生报表,从而真实地告诉响应小组网络中发生了什么。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-25 13:13 , Processed in 0.157724 second(s), 35 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表