Кіріспе
Компьютерлік журналды басқару мен интеллектте, журналды талдау (немесе жүйелік және желілік журналды талдау) - компьютерлік жинақталған жазбаларды (оларды журналды немесе аудиттік жол жазбалары деп те атайды) түсінуге тырысатын өнер және ғылым. Мұндай жазбаларды жасау процесі деректерді тіркеу деп аталады. Адамдардың журналдарды талдауды орындауының негізгі себептері: Қауіпсіздік ережелерін сақтау Аудит немесе реттеуді сақтау Жүйелік ақауларды жою Сот сараптамасы (тергеу кезінде немесе сотқа шақыруға жауап ретінде) Қауіпсіздік оқиғасына жауап беру Интернеттегі пайдаланушының мінез-құлқын түсіну Журналды желілік құрылғылар, операциялық жүйелер, қолданбалар және барлық интеллектуалды немесе бағдарламаланатын құрылғылар шығарады. Уақыт ретімен жіберілген хабарламалар ағыны көбінесе журналдан тұрады. Журналды файлдарға бағыттап, дискіге сақтауға немесе желілік ағын ретінде журнал жинағышқа бағыттауға болады. Журнал хабарламалары әдетте оның көзінің ішкі жағдайына (мысалы, қолданба) қатысты түсіндірілуі және қауіпсіздікке немесе операцияларға қатысты оқиғаларды (мысалы, пайдаланушының кіруі немесе жүйелік қате) жариялауы тиіс. Журналды бағдарламалық қамтамасыз етуді әзірлеушілер көбінесе қолданбаның жұмысын жөндеуге немесе пайдаланушылардың жүйемен, мысалы, іздеу тетігімен қалай қарым-қатынаста болғанын түсінуге көмектесу үшін жасайды. Журнал хабарламалары ішіндегі деректердің синтаксисі мен семантикасы әдетте қосымшаға немесе жеткізушіге тән. Терминология да әр түрлі болуы мүмкін; мысалы, пайдаланушының қосымшаға аутентификациясы тіркелу, тіркелу, пайдаланушы қосылымы немесе аутентификациялық оқиға ретінде сипатталуы мүмкін. Сондықтан, журналдарды талдау хабарламаларды әр түрлі журнал көздерінен келген хабарламалармен пайдалы салыстыру үшін, оларды қолданба, жеткізуші, жүйе немесе конфигурация аясында түсіндіруі керек. Журнал хабарламасының пішімі немесе мазмұны әрқашан толық құжатталмаған болуы мүмкін. Журнал аналитигінің міндеті - жүйені хабарламалардың толық ауқымын шығаруға итермелеу, хабарламаларды түсіну керек толық доменді түсіну. Журнал аналитигі әр түрлі журналды көздерінен әртүрлі терминологияны бірыңғай, нормаланған терминологияға көшіріп, есептер мен статистиканы гетерогенді ортадан алуға болады. Мысалы, Windows, Unix, желілік өрт қабырғалары мен деректер қорларынан келген журнал хабарламалары аудитор үшін "нормалдастырылған" есепке біріктірілуі мүмкін. Әр түрлі жүйелер әр түрлі сөздіктермен әр түрлі хабар басымдықтарын белгілей алады, мысалы "қате" және "ескерту" және "қате", "ескерту" және "қате". Сондықтан, логикалық талдау әдістері мәтінді алудан бастап бағдарламалық жасақтаманы кері инжинирингке дейін жалғасуда.
Compliance with security policies
Compliance with audit or regulation
System troubleshooting
Forensics (during investigations or in response to a subpoena)
Security incident response
Understanding online user behavior
Logs are emitted by network devices, operating systems, applications and all manner of intelligent or programmable devices. A stream of messages in time sequence often comprises a log. Logs may be directed to files and stored on disk or directed as a network stream to a log collector. Log messages must usually be interpreted concerning the internal state of its source (e. g., application) and announce security relevant or operations relevant events (e. g., a user login, or a systems error). Logs are often created by software developers to aid in the debugging of the operation of an application or understanding how users are interacting with a system, such as a search engine. The syntax and semantics of data within log messages are usually application or vendor specific. The terminology may also vary; for example, the authentication of a user to an application may be described as a log in, a logon, a user connection or an authentication event. Hence, log analysis must interpret messages within the context of an application, vendor, system or configuration to make useful comparisons to messages from different log sources. Log message format or content may not always be fully documented. A task of the log analyst is to induce the system to emit the full range of messages to understand the complete domain from which the messages must be interpreted. A log analyst may map varying terminology from different log sources into a uniform, normalized terminology so that reports and statistics can be derived from a heterogeneous environment. For example, log messages from Windows, Unix, network firewalls, and databases may be aggregated into a "normalized" report for the auditor. Different systems may signal different message priorities with a different vocabulary, such as "error" and "warning" vs. "err", "warn", and "critical". Hence, log analysis practices exist on the continuum from text retrieval to reverse engineering of software.
Функциялар мен технологиялар
Үлгілерді тану - бұл кіретін хабарламаларды таңдау және әр түрлі жолдарды сүзгілеу немесе өңдеу үшін үлгіні кітаппен салыстыру функциясы. Нормалдастыру - хабарлама бөліктерін бірдей форматқа (мысалы, ортақ күн форматы немесе нормаланған IP-адрес) түрлендіру функциясы. Сыныптау және таңбалау - хабарламаларды әр түрлі сыныптарға бөлу немесе оларды кейінірек пайдалану үшін әр түрлі кілт сөздермен таңбалау (мысалы, сүзгілеу немесе көрсету). Корреляциялық талдау - бұл әр түрлі жүйелерден хабарламаларды жинау және бір оқиғаға жататын барлық хабарламаларды табу технологиясы (мысалы, әр түрлі жүйелердегі зиянды әрекеттер арқылы құрылған хабарламалар: желілік құрылғылар, өрт қабырғалары, серверлер және т.б.). Әдетте ол ескерту жүйелерімен байланысты. Жасанды білімсіздік - бұл машиналық оқытудың бір түрі, ол қызықты емес деп танылған журнал жазбаларын тастау процесі. Жасанды бейхабарлық - жұмыс жүйесіндегі аномалияларды анықтау әдісі. Журналдарды талдауда бұл жүйелердің қалыпты жұмыс істеуінен туындайтын, сондықтан да қызықты емес, тұрақты, жалпы журнал хабарламаларын тануды және елемеуді білдіреді. Алайда, бұрын журналда пайда болмаған жаңа хабарламалар маңызды оқиғаларды білдіруі мүмкін, сондықтан оларды тексеру керек. Аномалиялардан басқа, алгоритм орын алмаған жалпы оқиғаларды анықтайды. Мысалы, жүйелік жаңарту апта сайын орындалады, бірақ орындалмайды. Журналдарды талдауды көбінесе басқа аналитикалық құралдармен, мысалы, қолданбаның өнімділігін басқару (APM) және қателерді бақылаумен салыстырады. Олардың көп бөлігі бір-бірімен тікелей сәйкес келеді, ал айырмашылықтар процестерде жатыр. АПМ өнімділікке баса назар аударады және өндірісте көбінесе қолданылады. Қателерді бақылау әзірлеушілермен операциялар арасында жүргізіледі және ерекшеліктерді басқару блоктарында кодқа біріктіріледі.