Кіріспе

Желілік оқиғаларды тіркеу жүйесі және протоколы

Компьютерлік есепте, syslog /'//s//ɪ//s//l//ɒ//g/ – хабарламаларды тіркеу стандарты. Ол хабарларды жасайтын бағдарламалық құралды, оларды сақтайтын жүйені және оларды есептеп, талдайтын бағдарламалық құралды бөлуге мүмкіндік береді. Әрбір хабарлама оны жасаған жүйенің түрін көрсететін мүмкіндік кодымен белгіленеді және маңыздылық деңгейі тағайындалады. Компьютерлік жүйелерді құрастырушылар syslog-ты жүйелерді басқару және қауіпсіздік аудиті үшін, сондай-ақ жалпы ақпараттық, талдау және қателерді жою хабарламалары үшін пайдалана алады. Принтерлер, маршрутизаторлар және көптеген платформалардағы хабарламаларды қабылдағыштар сияқты көптеген құрылғылар syslog стандартын қолданады. Бұл әртүрлі жүйелерден алынған тіркеу деректерін орталық репозиторийде біріктіруге мүмкіндік береді. Көптеген операциялық жүйелерде syslog-ты іске асыру мүмкіндігі бар. Желі арқылы жұмыс істегенде, syslog клиент-сервер архитектурасын қолданады, онда syslog сервері клиенттерден келетін хабарламаларды тыңдайды және тіркейді.

Тарих

Syslog 1980-ші жылдары Эрик Оллман Sendmail жобасының бір бөлігі ретінде жасаған. Ол басқа қолданбалармен жылдам қабылданып, Unix сияқты жүйелерде стандартты журналдау шешіміне айналды. Басқа операциялық жүйелерде де түрлі нұсқалары бар және көбінесе маршрутизаторлар сияқты желілік құрылғыларда кездеседі. Syslog бастапқыда ресми жарияланған ережесіз, де-факто стандарт ретінде жұмыс істеді, соның салдарынан көптеген, кейбіреулері үйлесімсіз нұсқалар пайда болды. Интернет-инженерлік тобы 2001 жылдың тамызында RFC 3164 арқылы қолданыстағы жағдайды сипаттады. 2009 жылдың наурызында RFC 5424 стандартымен ресімделді. Әртүрлі компаниялар Syslog нұсқаларының белгілі бір бөліктеріне патент алуға тырысты. Бірақ бұл протоколдың қолданылуына және стандартталуына ешқандай әсер етпеді.

Хабарлама компоненттері

Жүйелік журнал хабарламасын жіберуші ұсынған ақпаратқа нысан коды және маңыздылық деңгейі кіреді. Жүйелік журнал бағдарламалық құралы, жазбаны жүйелік журнал қабылдаушыға жібермес бұрын, ақпараттық тақырыпқа қосымша ақпарат қосады. Мұндай компоненттерге бастапқы процестің идентификаторы, уақыт белгісі және құрылғының хост аты немесе IP-адресі кіреді.

Құрылыс

Мекеме коды хабарламаны тіркеп отырған жүйенің түрін көрсету үшін пайдаланылады. Әртүрлі мекемелерге жататын хабарламалар әртүрлі өңделуі мүмкін. Қолда бар мекемелердің тізімі стандартта сипатталған.

Желілік протокол

Желіде жұмыс істегенде, syslog клиент-сервер архитектурасын қолданады, онда сервер клиенттерден келетін протокол сұраныстарын белгілі немесе тіркелген портта тыңдайды. Тарихи тұрғыдан алғанда, желілік журналдау үшін ең көп қолданылған тасымалдау қабаты протоколы – пайдаланушы деректер протоколы (UDP) болды, сервер 514 портында тыңдайды. Бірақ UDP-де трафик бақылау механизмдері болмағандықтан, беріліс бақылау протоколының (TCP) 6514 порты қолданылады; сондай-ақ, іске асыруларда және жалпы қолдануда транспорттық қабатты қорғау да қажет және ұсынылады.

Шектеулер

Әрбір процесс, қолданба және операциялық жүйе өз-өзінен тәуелсіз жазылғандықтан, журнал хабарламасының пайдалы жүктемесі біркелкі болмайды. Осы себепті оның пішімдеуі мен мазмұнына қатысты ешқандай болжам жасалмайды. Syslog хабарламасы пішімделген (RFC 5424 кеңейтілген BackusNaur нысанын (ABNF) береді), бірақ оның MSG өрісі емес. Желілік протокол - бұл симплекстік байланыс, оны жіберушіге жеткізуді растаудың еш әдісі жоқ.

Болашақ

Әртүрлі топтар syslog-ті желілік және қауіпсіздік оқиғаларын тіркеуден басқа да мақсаттарда қолдануды егжей-тегжейлі көрсететін стандарттар жобаларында жұмыс істейді, мысалы, оның денсаулық сақтау ортасында ұсынылатын қолданылуы. Sarbanes-Oxley Act, PCI DSS, HIPAA және басқа көптеген ережелер ұйымдарды кешенді қауіпсіздік шараларын қолдануға мәжбүр етеді, бұл көбінесе көптеген түрлі көздерден журналдарды жинау мен талдауды қамтиды. Syslog форматы журналды біріктіруде тиімді болып шықты, өйткені осы журналды талдау және есеп беру үшін көптеген ашық бастапқы және меншік құралдары бар. Windows Event Log және басқа да журналды syslog-ке түрлендіру үшін пайдалы құралдар бар. Басқарылатын қауіпсіздік қызмет көрсетушілері аналитикалық әдістерді және жасанды интеллект алгоритмдерін қолдану арқылы клиенттерді проблемаларға ескертуге тырысады.