Кіріспе

Компьютерлік журналды басқару мен интеллектте, журналды талдау (немесе жүйелік және желілік журналды талдау) - компьютерлік жинақталған жазбаларды (оларды журналды немесе аудиттік жол жазбалары деп те атайды) түсінуге тырысатын өнер және ғылым. Мұндай жазбаларды жасау процесі деректерді тіркеу деп аталады. Адамдардың журналдарды талдауды орындауының негізгі себептері: Қауіпсіздік ережелерін сақтау Аудит немесе реттеуді сақтау Жүйелік ақауларды жою Сот сараптамасы (тергеу кезінде немесе сотқа шақыруға жауап ретінде) Қауіпсіздік оқиғасына жауап беру Интернеттегі пайдаланушының мінез-құлқын түсіну Журналды желілік құрылғылар, операциялық жүйелер, қолданбалар және барлық интеллектуалды немесе бағдарламаланатын құрылғылар шығарады. Уақыт ретімен жіберілген хабарламалар ағыны көбінесе журналдан тұрады. Журналды файлдарға бағыттап, дискіге сақтауға немесе желілік ағын ретінде журнал жинағышқа бағыттауға болады. Журнал хабарламалары әдетте оның көзінің ішкі жағдайына (мысалы, қолданба) қатысты түсіндірілуі және қауіпсіздікке немесе операцияларға қатысты оқиғаларды (мысалы, пайдаланушының кіруі немесе жүйелік қате) жариялауы тиіс. Журналды бағдарламалық қамтамасыз етуді әзірлеушілер көбінесе қолданбаның жұмысын жөндеуге немесе пайдаланушылардың жүйемен, мысалы, іздеу тетігімен қалай қарым-қатынаста болғанын түсінуге көмектесу үшін жасайды. Журнал хабарламалары ішіндегі деректердің синтаксисі мен семантикасы әдетте қосымшаға немесе жеткізушіге тән. Терминология да әр түрлі болуы мүмкін; мысалы, пайдаланушының қосымшаға аутентификациясы тіркелу, тіркелу, пайдаланушы қосылымы немесе аутентификациялық оқиға ретінде сипатталуы мүмкін. Сондықтан, журналдарды талдау хабарламаларды әр түрлі журнал көздерінен келген хабарламалармен пайдалы салыстыру үшін, оларды қолданба, жеткізуші, жүйе немесе конфигурация аясында түсіндіруі керек. Журнал хабарламасының пішімі немесе мазмұны әрқашан толық құжатталмаған болуы мүмкін. Журнал аналитигінің міндеті - жүйені хабарламалардың толық ауқымын шығаруға итермелеу, хабарламаларды түсіну керек толық доменді түсіну. Журнал аналитигі әр түрлі журналды көздерінен әртүрлі терминологияны бірыңғай, нормаланған терминологияға көшіріп, есептер мен статистиканы гетерогенді ортадан алуға болады. Мысалы, Windows, Unix, желілік өрт қабырғалары мен деректер қорларынан келген журнал хабарламалары аудитор үшін "нормалдастырылған" есепке біріктірілуі мүмкін. Әр түрлі жүйелер әр түрлі сөздіктермен әр түрлі хабар басымдықтарын белгілей алады, мысалы "қате" және "ескерту" және "қате", "ескерту" және "қате". Сондықтан, логикалық талдау әдістері мәтінді алудан бастап бағдарламалық жасақтаманы кері инжинирингке дейін жалғасуда.

Функциялар мен технологиялар

Үлгілерді тану - бұл кіретін хабарламаларды таңдау және әр түрлі жолдарды сүзгілеу немесе өңдеу үшін үлгіні кітаппен салыстыру функциясы. Нормалдастыру - хабарлама бөліктерін бірдей форматқа (мысалы, ортақ күн форматы немесе нормаланған IP-адрес) түрлендіру функциясы. Сыныптау және таңбалау - хабарламаларды әр түрлі сыныптарға бөлу немесе оларды кейінірек пайдалану үшін әр түрлі кілт сөздермен таңбалау (мысалы, сүзгілеу немесе көрсету). Корреляциялық талдау - бұл әр түрлі жүйелерден хабарламаларды жинау және бір оқиғаға жататын барлық хабарламаларды табу технологиясы (мысалы, әр түрлі жүйелердегі зиянды әрекеттер арқылы құрылған хабарламалар: желілік құрылғылар, өрт қабырғалары, серверлер және т.б.). Әдетте ол ескерту жүйелерімен байланысты. Жасанды білімсіздік - бұл машиналық оқытудың бір түрі, ол қызықты емес деп танылған журнал жазбаларын тастау процесі. Жасанды бейхабарлық - жұмыс жүйесіндегі аномалияларды анықтау әдісі. Журналдарды талдауда бұл жүйелердің қалыпты жұмыс істеуінен туындайтын, сондықтан да қызықты емес, тұрақты, жалпы журнал хабарламаларын тануды және елемеуді білдіреді. Алайда, бұрын журналда пайда болмаған жаңа хабарламалар маңызды оқиғаларды білдіруі мүмкін, сондықтан оларды тексеру керек. Аномалиялардан басқа, алгоритм орын алмаған жалпы оқиғаларды анықтайды. Мысалы, жүйелік жаңарту апта сайын орындалады, бірақ орындалмайды. Журналдарды талдауды көбінесе басқа аналитикалық құралдармен, мысалы, қолданбаның өнімділігін басқару (APM) және қателерді бақылаумен салыстырады. Олардың көп бөлігі бір-бірімен тікелей сәйкес келеді, ал айырмашылықтар процестерде жатыр. АПМ өнімділікке баса назар аударады және өндірісте көбінесе қолданылады. Қателерді бақылау әзірлеушілермен операциялар арасында жүргізіледі және ерекшеліктерді басқару блоктарында кодқа біріктіріледі.