Graylog
เนื่องจากมีคนสองคนแนะนำให้คุณคิดใหม่เกี่ยวกับกระบวนการปัจจุบันของคุณ (ซึ่งเป็นครั้งที่สองเพราะมันจะทำให้คุณนอนไม่หลับในบางจุด)) ฉันจะไปอีกเส้นทางหนึ่งและแนะนำซอฟต์แวร์เฉพาะชิ้นซึ่งในความคิดของฉัน ความต้องการของคุณ: Graylog
ฉันติดตั้งและใช้งานกอง ELKสองสามตัวสำหรับทั้งการรวมบันทึกและระบบธุรกิจอัจฉริยะและยังทำงาน / ดูแลเทาล็อกเป็นเวลาประมาณสองปีแล้วที่นายจ้างปัจจุบันของฉัน ฉันแนะนำ graylog เพราะมันมีคุณสมบัติในตัวต่อไปนี้และในความคิดของฉัน - ง่ายต่อการติดตั้งและบำรุงรักษาเล็กน้อย:
- เว็บอินเตอร์เฟส
- ความสามารถของผู้ใช้หลายคน
- การแจ้งเตือน
เท่าที่ฉันเข้าใจสถานการณ์ของคุณดูเหมือนว่าคุณจำเป็นต้องดำเนินการหรือได้รับการแจ้งเตือนในบางเหตุการณ์ที่ปรากฏในสตรีมข้อความบันทึกของคุณ ถ้าเราดูที่คุณสมบัติ Graylog :
การกระทำทริกเกอร์หรือรับการแจ้งเตือนเมื่อมีบางสิ่งที่ต้องการความสนใจเช่นความพยายามในการเข้าสู่ระบบที่ล้มเหลวข้อยกเว้นหรือการลดประสิทธิภาพ
แนวคิด: ส่งอีเมลหรือข้อความ Slack ถึงทีมของคุณ วางไข่เครื่องใหม่เพื่อปรับสมดุลภาระการประมวลผล บล็อกช่วง IP ในไฟร์วอลล์ของคุณโดยอัตโนมัติเมื่อตรวจพบการโจมตี
หากต้องการให้ graylog ลองใช้ฉันขอแนะนำสองขั้นตอนต่อไปนี้:
- ตั้งค่าโฮสต์เฉพาะซึ่งสามารถเข้าถึงได้โดยโฮสต์แอปพลิเคชันทั้งหมดของคุณเพื่อเรียกใช้ graylog (และการพึ่งพา MongoDB และ ElasticSearch)
- ส่งบันทึกจากแอปพลิเคชันของคุณไปยัง graylog (อาจเป็นข้อความGELF )
หมายเหตุ: สองขั้นตอนเหล่านี้มีความสามารถในการเติมหน้าและหน้าแนวปฏิบัติที่ดีที่สุดและควรได้รับความคิดอย่างน้อยสองสามอย่าง ไม่ต้องพูดถึงว่า graylog ไม่ใช่โซลูชันการตรวจสอบและ graylog นั้นควรได้รับการตรวจสอบโดยเครื่องมือตรวจสอบที่เหมาะสม (เช่น Icinga, Prometheus, Nagios เป็นต้น)