Análisis de los ficheros de logs(Parte V)
Continuando con esta seria de artículos sobre los el análisis de los ficheros de registro, los logs del sistema, en este artículo veremos algunas de las herramientas que más se utilizan para realizar el análisis de nuestros ficheros de logs.
Cada una de las herramientas que veremos a lo largo de esta serie de artículos tiene sus propios funcionalidades, por lo que sería recomendable que probará cada una de ellas hasta encontrar la que más se adapte a sus necesidades.
La primera herramienta de la cual me gustaría hablar es logsentry, que forma parte de un conjunto de herramientas de Abacus, es una herramienta de análisis que se ejecuta periódicamente mediante el planificador cron.
Logsentry se basa en varios ficheros de configuración que poseen sencillas expresiones regulares simples egrep con las que analiza cada línea del fichero de registro y determina si debe o no informar de ella.
Los informes se envían mediante correo al root o al usuario que decidamos, además contiene una serie de patrones predefinidos construidos a partir de los registros de ataques del Internet Security Scanner(ISS), de mensajes Firewall Toolkit(FWTK), de envoltorios TCP, así como mensajes específicos de Linux, por la que la instalación por defecto de esta herramienta puede sernos muy útil.
Algunos de los ficheros destacados de LogSentry son:
- logcheck.hacking-> Cualquier mensaje que cumpla estas expresiones se envía por correo con una cabecera muy llamativa para que se vea inmediatamente.
- logcheck.violations-> Son las expresiones que denotan acciones inapropiadas, pero no tan serias como el anterior.
- logcheck.violations.ignore-> Son las expresiones que son realmente correctas y de las cuales podemos confiar
- logcheck.ignore-> Si una entrada no coincide con ninguna de las reglas definidas en los ficheros anteriores, se informará de ella a no ser que exista la expresión regular en este fichero.
LogSentry dispone de una utilidad llamada logtail que analiza automáticamente los registros leyendo únicamente las entradas nuevas, de forma que sabemos en todo momento las líneas que ya hemos analizado.
En el artículo de la semana continuaremos viendo herramientas que nos sirvan para analizar nuestros fichero de logs.
Mediante este artículo que está compuesto por ocho partes en las cuales aprenderás donde como analizar un fichero de logs, así como a usar varias herramientas que te facilitarán el trabajo de análisis de logs, las partes que forman este artículo son:
- Análisis de los ficheros de logs(Parte I)
- Análisis de los ficheros de logs(Parte II)
- Análisis de los ficheros de logs(Parte III)
- Análisis de los ficheros de logs(Parte IV)
- Análisis de los ficheros de logs(Parte V)
- Análisis de los ficheros de logs(Parte VI)
- Análisis de los ficheros de logs(Parte VII)
- Análisis de los ficheros de logs(Parte VIII)
- Inicie sesión o regístrese para enviar comentarios

RSS


Comentarios recientes
hace 18 semanas 4 días
hace 30 semanas 2 días
hace 30 semanas 2 días
hace 41 semanas 1 día
hace 41 semanas 2 días
hace 51 semanas 1 día
hace 51 semanas 6 días
hace 1 año 1 semana
hace 1 año 2 semanas
hace 1 año 7 semanas