- - 8 parasta lokinvalvontatyökalua ja analyysiohjelmistoa vuodelle 2019

8 parasta lokinvalvontatyökalua ja analyysiohjelmistoa vuodelle 2019

Lokitiedostot ovat läsnä melkein jokaisessa tietokoneessajärjestelmä tai verkkolaite. Ne sisältävät yksityiskohtia kussakin järjestelmässä tapahtuvista tapahtumista. Ne voivat osoittautua arvokkaiksi vianmäärityksessä eri asioissa. Ne voivat paljastaa myös haitallisia toimia, ja niistä voi siten tulla hyödyllinen keino turvallisuuden varmistamisessa. Mutta kenellä on aikaa edes tarkastella lokitiedostoja? Kun tyypillinen järjestelmänvalvoja hallinnoi kymmeniä laitteita, joista osa kirjaa useita tapahtumia sekunnissa, kukaan ei voi seurata. Tämän vuoksi keksittiin lokinvalvontatyökalut. Ne yhdistävät kaikki tapahtumalokit yhteen sijaintipaikkaan ja tarjoavat usein analysointityökaluja ja palveluita, jotka käyvät läpi lokit ja herättävät hälytyksiä aina, kun havaitaan jotain poikkeavaa. Lokien seurannan monta työkalua on saatavana, ja parhaan valinta voi osoittautua haasteeksi. Autamme sinua, olemme koonneet tämän luettelon parhaista lokien seurantatyökaluista.

Aloitamme keskustelun tutkimallajärjestelmälokit, mitä ne ovat ja miten ne toimivat. Seuraavaksi puhumme lokien seurannasta. Aivan kuten aiemmin, katsotaan, mitä se tarkoittaa ja miten se tapahtuu. Annamme sinulle sitten lisätietoja lokianalyysistä, koska tämä on ominaisuus, joka tekee lokien seurantatyökaluista hyödyllisimmän. Kuten aikaisemmin, kuvailemme mitä se on ja mitä erilaisia ​​analyysimuotoja on käytettävissä. Lopuksi tarkastelemme joitain löydettäviä lokinvalvontatyökaluja ja kerromme sinulle niiden pääominaisuuksista.

Järjestelmä kirjataan pähkinänkuoressa

Yhdessä lauseessa lokitiedosto tai järjestelmäloki on atiedosto, joka tallentaa käyttöjärjestelmän tai muun ohjelmiston tapahtumia. Kirjaaminen on järjestelmälokin pitämistä. Yksinkertaisimmissa tapauksissa viestit kirjoitetaan yksinkertaisesti yhteen lokitiedostoon. Vaikka suurin osa järjestelmistä käyttää ensisijaisesti tekstitiedostoja tapahtumien kirjaamiseen, jotkut nykyaikaiset järjestelmät käyttävät jonkinlaista tietokantaa niiden kirjaamiseen.

Jotkut tapahtumista kirjataan missä ja missäjärjestelmien avulla voit määrittää tarvitsemasi lokitason. Tämä pätee erityisen hyvin verkkolaitteisiin, joissa jokaisella tapahtumalla on vakavuusaste ja lokiparametrit voidaan asettaa tallentamaan vain tietyn vakavuusasteen tai korkeammat tapahtumat. Muun tyyppiset järjestelmät tarjoavat myös samanlaisia ​​toimintoja.

Tietoja seurantalokeista

Lokien seuranta on kaksiosainen prosessi. Ensimmäinen - ja tärkein - osa on lokitietojen kerääminen eri järjestelmistä. Tämä suoritetaan eri tavoin. Jotkut järjestelmät voidaan määrittää lähettämään lokit automaattisesti keskitettyyn palvelimeen Syslog-protokollan kautta. Lokinvalvontatyökaluissa on tyypillisesti sisäänrakennettu syslog-palvelin tapahtumatietojen vastaanottamiseksi suoraan. Muut järjestelmät, kuten esimerkiksi Windows, toimivat eri tavalla. Lokitietojen hankkimiseksi näistä järjestelmistä on olemassa erilaisia ​​keinoja, kuten Windows Management Instrumentation tai Windows-koneissa toimivat paikalliset agentit. Jokainen lokinvalvontajärjestelmä sisältää tarvittavat toiminnot lokitietojen vastaanottamiseksi ja yhdistämiseksi useista lähteistä riippumatta siitä, miten se tehdään.

Seuraava vaihe - lokianalyysi

Kaikkien hyödyllisten lokien seurantavälineiden toinen tehtäväon lokianalyysi. Tässä työkalut eroavat toisistaan ​​eniten. Jotkut tarjoavat vain hyvin perusanalyysin, kuten hälytyksen käynnistämisen, kun tapahtumien määrä aikayksikköä kohti saavuttaa tietyn kynnyksen. Kehittyneemmillä työkaluilla tutkitaan jokaista tapahtumaa ja etsitään erityisiä merkkejä ongelmista. Esimerkiksi suuri määrä epäonnistuneita sisäänkirjautumisia voi olla merkki käynnissä olevasta tunkeutumisyrityksestä. Voisimme viettää sivuja, jotka kuvaavat käytettävissä olevia loki-analyysimuotoja. Kutsumme sen sijaan tutustumaan alla olevaan tuotekatsaukseen saadaksesi lisätietoja siitä, mitä kukin tarjoaa.

Paras lokinvalvontatyökalut

Kuten aiemmin totesimme, niitä on moniatyökalut saatavana vaihtelevalla määrin toiminnallisuutta. Kaikki eivät tarvitse työkalua, jolla on laaja analyysi ja korkean tietoturvan ominaisuudet, joten mukana oli joukko työkaluja, jotka tarjoavat erilaisia ​​ominaisuusjoukkoja. Jotkut ovat yksinkertaisempia työkaluja, kun taas toiset ovat monimutkaisempia. Sinun on päätettävä, mikä työkalu sopii parhaiten tarpeisiisi. Onneksi kaikilla luetteloomme työkaluilla on ilmainen kokeiluversio, joten mikään ei estä yrittämästä muutamaa, jota suosittelemme.

1. SolarWinds Log & Event Manager (Ilmainen kokeilu)

SolarWinds on yleinen nimi seurannassamaailman. Yhtiö on toiminut jo yli 20 vuotta, ja sen lippulaivatuotteen, nimeltään Network Performance Monitor, tunnustetaan monien parhaimpana käytettävissä olevana SNMP-seurantatyökaluna. Ja ikään kuin se ei olisi tarpeeksi, SolarWinds tunnetaan myös lukuisista ilmaisista työkaluista. Nämä ovat pienempiä työkaluja, joista jokainen vastaa verkonvalvojien erityistarpeisiin. Advanced Subnet Calculator ja SolarWinds TFTP -palvelin ovat kaksi erinomaista esimerkkiä näistä ilmaisista työkaluista.

Mitä tulee SolarWinds loki- ja tapahtumahallintaohjelmat (LEM), se on tarkalleen mitä sen nimi viittaa. Työkalu on niin monipuolinen, että monet pitävät sitä täysimääräisenä tietoturva- ja tapahtumienhallintatyökaluna. Lokien seurannassa ja hallinnassa se on todennäköisesti yksi mielenkiintoisimmista lokien hallintatyökaluista, joita voit löytää. Siinä on erittäin hyödyllisiä lokinhallinta- ja korrelaatioominaisuuksia sekä vaikuttava raportointimoottori.

SolarWinds-loki- ja tapahtumahallinnan näyttökuva

  • ILMAINEN KOKEILU: SolarWinds Log & Event Manager
  • Lataa linkki: https://www.solarwinds.com/log-event-manager-software/registration

Ja SolarWinds Log & Event Manager voi parantaa tietoturvaa ja noudattamistahavaitsemaan epäilyttävät toimet ja tunnistamaan uhat nopeammin havaitsemalla epäilyttävät tapahtumat tapahtuma-aikaan. Voit käyttää työkalua myös tietoturvatapahtumien tutkimuksiin ja oikeuslääketieteisiin lieventämiseksi ja noudattamiseksi. Tämän ominaisuuden vuoksi monet pitävät tuotetta SIEM-työkaluna. Lisäksi tämä työkalu auttaa säännösten noudattamisvalmiudessa. Voit käyttää sitä osoittamaan vaatimustenmukaisuuden, koska sen tarkastustodistukset raportoivat HIPAA: lle, PCI DSS: lle, SOX: lle, DISA STIG: lle ja muille.

Ja SolarWinds Log & Event ManagerTapahtuman vastausominaisuudet eivät jätä mitään olemaanhaluttu. Yksityiskohtainen reaaliaikainen reagointijärjestelmä reagoi aktiivisesti kaikkiin uhkiin. Koska käyttäytyminen perustuu allekirjoitusanalyysiin, se tarkoittaa, että olet jopa suojattu tuntemattomilta tai tulevaisuuden uhilta. Mutta työkalun kojetaulu on mahdollisesti sen paras etu. Yksinkertaisella suunnittelulla sinulla ei ole ongelmia epäonnistumisten tunnistamisessa nopeasti.

Hinnoittelu SolarWinds Log & Event Manager perustuu valvottujen solmujen lukumäärään. Saatavana on erityyppisiä lisenssejä 30 - 2500 solmua alkaen 4 665 dollarista. Ja jos haluat kokeilla tuotetta ennen ostoa, on ladattavissa ilmainen täysin toimiva 30 päivän kokeiluversio.

2. SolarWinds Log Manager Orionille (Ilmainen kokeilu)

Seuraavaksi luettelossamme on toinen SolarWindsin tuote, nimeltään Log Manager Orionille. Orion, jos et tunneSolarWindsin tuotteet olivat yrityksen kärkialusta muutama vuosi sitten. Se on edelleen taustalla oleva arkkitehtuuri, jonka päälle monet SolarWindsin parhaat tuotteet on rakennettu. Jos käytät jotain verkon suorituskyvyn valvontaohjelmasta, NetFlow Traffic Analyzer -sovelluksesta, Network Configuration Manager -sovellusta, virtualisointihallintaa, palvelin- ja sovellusmonitoria tai tallennusresurssien valvontaa, käytät Orionia.

SolarWinds Log Manager Orion-näyttökuvaan

  • ILMAINEN KOKEILU: SolarWinds Log Manager Orionille
  • Lataa linkki: https://www.solarwinds.com/log-manager-for-orion-software/registration

Ja SolarWinds Log Manager Orionille lisää lokinhallintaominaisuudet mihin tahansaOrion-pohjaiset seuranta- ja hallintatyökalut. Yhteenvetona voidaan todeta, että tuotteessa on tehokas ja intuitiivinen lokien yhdistäminen, merkitseminen, suodattaminen ja hälytys. Sen integrointi Orion-alustatuotteisiin tarjoaa yhtenäisen kuvan IT-infrastruktuurin seurannasta ja siihen liittyvistä lokista. Tuote on luotu yhteistyössä verkko- ja järjestelmäinsinöörien kanssa varmistaakseen heidän ongelmiensa - ja niiden ratkaisemisen - ymmärtämisen.

Huolimatta integroitumisestaan ​​Orion-alustaan, Lokinhallinta voidaan asentaa itse eikä vaadikaikki muut asennettavat Orion-työkalut. Hinnoittelu alkaa 1 495 dollarista ja ilmainen 30 päivän kokeiluversio on saatavana, jos haluat antaa tuotteelle koekäytön ja nähdä kuinka se sopii tarpeisiisi.

3. PaperTrail (Ilmainen suunnitelma saatavilla)

Seuraava on jälleen yksi SolarWindsin tuote nimeltään Papertrail. Tämä on hyvin erilainen kuin edellinenkaksi, koska se on pilvipohjainen, ohjelmisto palveluna (SaaS) -palvelu. Tehokas työkalu nautti jo jonkin verran suosiota, kun SolarWinds osti sen muutama vuosi sitten. Se yhdistää lokitiedostot monista tuotteista, kuten Apache tai MySQL, sekä Ruby on Rails -sovelluksista, useista pilvipalveluista ja muista tavallisista tekstitiedostoista.

SolarWinds Papertrail-kojelauta

  • Rekisteröidy täällä: https://papertrailapp.com/plans

Voit auttaa diagnosoimaan virheitä ja suorituskykyongelmia käyttämällä Papertrail erittäin tehokas ja salamannopea hakukonejoka voi etsiä sekä tallennettuja että suoratoistolokeja. Tuote integroituu muutamien muiden SolarWinds-tuotteiden, kuten Librato ja Geckoboard, kanssa tulosten kuvaajaan. Papertrail on myös helppo toteuttaa, käyttää ja ymmärtää. Se tarjoaa sinulle välittömän näkyvyyden kaikissa järjestelmissä muutamassa minuutissa.

Papertrail on saatavana useiden suunnitelmien mukaisesti, mukaan lukien ilmainensuunnitelma. Se on hiukan rajoitettu ja sallii vain 50 Mt lokit kuukaudessa. Se sallii kuitenkin 16 Gt lokit ensimmäisessä kuussa, mikä vastaa ilmaisen ja rajoittamattoman 30 päivän kokeiluversion antamista. Maksetut suunnitelmat alkavat 7 dollaria kuukaudessa 1 Gt / kuukausi lokitiedoista, yhden vuoden arkiston ja yhden viikon hakemiston. 75 dollaria kuukaudessa koskeva suunnitelma, jossa on 8 Gt lokit, on suosituin. Melun suodatus antaa työkalulle mahdollisuuden säilyttää tiedot tallentamatta turhia lokit.

4. PRTG-verkkomonitori

Ja PRTG-verkkomonitori Paessler AG: ltä on integroitu, kaikki yhdessätarkkailujärjestelmä, jota voidaan käyttää melkein minkä tahansa seurantaan älykkään anturipohjaisen arkkitehtuurinsa ansiosta. Yksi tämän yrityksen parhaimmista ominaisuuksista on varmasti sen asennusnopeus. Paesslerin mukaan PRTG-verkkomonitori voidaan asentaa vain muutamassa minuutissa. Vaikka kaikille ei välttämättä ole niin nopeaa, se on silti yksi helpoimmista ja nopeimmista seurannatyökaluista, osittain automaattisen etsinnän ansiosta.

Ja PRTG-verkkomonitori on monipuolinen tuote. Pohjimmiltaan se on ensisijaisesti verkonvalvontatyökalu, joka käyttää SNMP: tä laitteiden kyselyyn ja niiden käyttöliittymien hyödyntämiseen kronologisissa graafissa. Lisäantureiden avulla PRTG voi kuitenkin tarkkailla mitä tahansa. Anturit ovat jonkin verran samanlaisia ​​kuin lisäosat paitsi, että ne sisältyvät tuotteeseen. Eri palvelimille, palveluille ja sovelluksille on saatavana anturit. Tuotteessa on kaikkiaan yli 200 anturia.

Lokien seurantaa ja hallintaa varten on saatavana kaksi erilaista anturia. Tapahtumaloki Windows-sovellusliittymä anturi kaappaa kaikki Windowsin lokisanomattuottaa. Tämä anturi tarkkailee lokisanomien määrää pikemminkin kuin niiden sisältöä ja se tuottaa hälytyksen, jos tapahtumalokiviestien määrä saavuttaa kriittisen kynnyksen.

PRTG - Tapahtumalokin Windows-anturi

Toinen mielenkiintoinen anturi, Syslog-vastaanotin tunnistaa, vastaanottaa, valvoo ja tallentaa sysloginviestit mistä tahansa laitteesta. Se ei kuitenkaan koota vain lokit eri lähteistä. Sen valvontatoiminto laukaisee hälytykset aina huolestuttavissa olosuhteissa, kuten lokin vastaanoton nopeuden lisääntyessä.

Ja PRTG-verkkomonitori on saatavana kahdessa versiossa. Ilmainen versio on monipuolinen, mutta se rajoittaa valvontakykysi 100 anturiin. SNMP: tä käytettäessä kukin valvottu parametri lasketaan yhtenä anturina. Esimerkiksi, jos tarkkailet kahta liitäntää reitittimessä, se lasketaan kahdeksi anturiksi. Jokainen tietyn valvonta-anturin ilmentymä lasketaan myös yhdeksi. Jos tarvitset yli 100 anturia, sinun on ostettava lisenssi, joka alkaa 1 600 dollarilta 500 anturilta. Saatavana on ilmainen, sensoreihin rajoittamaton ja monipuolinen 30 päivän kokeiluversio.

5. ManageEngine EventLog -analysaattori

ManageEngine on toinen tunnettu verkonhallintatyökalujen valmistaja IT-ammattilaisten keskuudessa. Yhtiö tarjoaa lokinhallintajärjestelmän nimeltään ManageEngine EventLog -analysaattori. Tuote kerää, hallitsee, analysoi, korreloi ja etsii yli 700 lähteen lokitiedot yhdistelmä- tai agenttittomien ja agenttipohjaisten lokikokoelmien lisäksi sekä lokien tuonnin avulla.

ManageEngine EventLog -analysaattori

Ja ManageEngine EventLog -analysaattoriKapasiteetti on vaikuttava. Se voi käsitellä lokitietoja nopeudella jopa 25 000 lokia sekunnissa ja havaita hyökkäykset reaaliajassa. Työkalu pystyy myös suorittamaan rikosteknisen analyysin nopeasti, mikä vähentää rikkomuksen mahdollisia vaikutuksia. Järjestelmän auditointimahdollisuudet ulottuvat verkon kehälaitteiden lokiin, käyttäjän toimintoihin, palvelintilien muutoksiin, käyttäjän käyttöoikeuksiin ja muuhun, mikä auttaa sinua vastaamaan turvallisuustarkastuksen tarpeisiin.

Työkalun reaaliaikaisen tapahtumalokin korrelaatiohavaitsee välittömästi hyökkäysyritykset ja jäljittää mahdolliset tietoturvauhat korreloimalla lokitiedot yli 30 ennalta määriteltyyn sääntöyn bruttovoimahyökkäysten, tilien sulkemisten, tietojen varkausten, web-palvelinhyökkäysten ja monien muiden havaitsemiseksi. Siinä on myös mukautettu loki-jäsennin, joka voi poimia kentät mistä tahansa ihmiselle luettavasta lokimuodosta. Tuote tarjoaa todella yhden konsolin kaikkien suojaustietojen lokitietojen tarkastelemiseen.

Ja ManageEngine EventLog -analysaattori on saatavana ilmaiseksi rajoitetussa ilmaisversiossajoka tukee vain viittä lokilähdettä tai premium-version, joka alkaa 595 dollarista ja vaihtelee laitteiden ja sovellusten määrän mukaan. Saatavana on myös ilmainen, monipuolinen 30 päivän kokeiluversio.

6. Graylog

Graylog on ilmainen, avoimen lähdekoodin lokienhallintaalustarunsaasti mielenkiintoisia ominaisuuksia. Työkalu voi jäsentää ja rikastaa lokit ja tapahtumatiedot melkein mistä tahansa tietolähteestä. Sen prosessointiputket mahdollistavat jonkin verran joustavuutta reititettäessä, mustalla listalla, muokkaamalla ja rikastamalla viestejä reaaliajassa. Työkalu etsii teratavuilla lokitietoja tärkeän tiedon löytämiseksi ja analysoimiseksi. Sen tehokkaan ja melko ainutlaatuisen hakusyntaksin avulla voit löytää juuri etsimäsi.

Graylog-näyttökuva

Kanssa Graylog, sinulla on kyky luoda räätälöityjähallintapaneelit, joiden avulla voit visualisoida tietyt muuttujat ja seurata suuntauksia yhdestä keskeisestä sijainnista. Voit käyttää kenttätilastoja, nopeita arvoja ja hakutulossivun kaavioita porataksesi tietojasi syvemmälle. Lisäksi tuote tarjoaa mahdollisuuden käynnistää toimintoja tai antaa ilmoituksia esimerkiksi tapahtuneista epäonnistuneista kirjautumisyrityksistä, poikkeuksista tai suorituskyvyn heikkenemisestä.

Graylog on saatavana joko ilmaisena ja avoimena lähteenärajoitettu versio, jolla on myös rajoitettu tuki. Siellä on myös yritysversio, jolla on laajennetut ominaisuudet ja rajoittamaton tuki. Se on myös ilmainen jopa 5 Gt lokit päivässä. Riippuen siitä kuinka suuri ja kiireinen verkkoasi on. Se voisi olla tarpeeksi tarpeitasi varten. Lisenssi- ja tukihinnat saat ottamalla yhteyttä Graylog myynti.

7. WhatsUp lokienhallintaohjelma

Ja WhatsUp lokienhallintaohjelma on erinomainen työkalu Ipswitchilta. Ipswitch, onko sinun muistuttaa sinua, on WhatsUp Goldin takana oleva yritys, erittäin suosittu verkonvalvontatyökalu. Tämä on automatisoitu työkalu, joka kerää, tallentaa, arkistoi ja tallentaa järjestelmälokit, Windows-tapahtumat ja W3C / IIC-lokit. Se ei ole vain lokien ja tapahtumien yhdistäminen, mutta sen jatkuva lokien valvonta ja analysointi ilmoittaa sinulle kaikista epänormaalista toiminnasta.

WhatsUp-lokinhallinnan näyttökuva

Ja WhatsUp lokienhallintaohjelma seuraa usein tarkastettuja tapahtumia, kutenkäyttää käyttöoikeuksia ja tiedosto-, kansio- ja objektioikeuksia ja luoda hälytyksiä tarvittaessa. Se käyttää myös kerättyjä tapahtumia HIPAA-, SOX-, FISMA-, PCI-, MiFID- tai Basel II -säännösten noudattamista koskevien raporttien laatimiseen. Tämä ohjelmisto voi myös auttaa muuntamaan raakat lokitiedot merkityksellisiksi tiedoksi johtajille tai tietoturvaryhmille käyttämällä tehokkaita automatisoituja suodatus-, korrelointi-, raportointi- ja muuntamisominaisuuksia.

Ja WhatsUp lokienhallintaohjelma on oikeastaan ​​joukko sovelluksia, jotka sisältävät seuraavat työkalut:

  • Tapahtuman arkistoija: Tämä työkalu automatisoi lokien keräyksen, tyhjentämisen ja yhdistämisen.
  • Tapahtumahälytys: Työkalu lokitiedostojen seuraamiseksi ja reaaliaikaisten ilmoitusten saamiseksi tärkeimmistä tapahtumista.
  • Tapahtuma-analyytikko: Analysoi ja raportoi lokitietoja ja suuntauksia; jakaa raportit automaattisesti johdolle, turvallisuushenkilöille, tilintarkastajille ja muille sidosryhmille.
  • Tapahtuma Rover: Yhtenäinen konsoli syvälliseen oikeuslääketieteeseen kaikilla palvelimilla ja työasemilla tehostamaan ja säästämään aikaa.

Hinnoittelutiedot Lokinhallintaohjelma ei ole helposti saatavissa Ipswitchiltä. Tuotteen voi ostaa joko suoraan kustantajalta tai Ipswitchin jälleenmyyjäverkoston kautta. Ilmainen kokeiluversio on tietysti myös saatavana.

8. LogDNA

LogDNA: n sanotaan olevan "nopein, intuitiivisin ja kustannustehokkain lokinhallintajärjestelmä”. Tämä on totta. Heti alusta alkaen tuotteen asennus vie vain muutaman minuutin, ennen kuin voit aloittaa lokien keräämisen ja seurannan. Riippumatta siitä, miten lokit luodaan ja siirretään, tuotteessa on satoja mukautettuja integraatiojärjestelmiä, jotka auttavat keskittämään lokit yhteen sijaintiin.

LogDNA-näyttökuva

LogDNA on saatavana joko pilvipohjaisena taiitse isännöity versio, mielestäsi riippuen. Se on erittäin skaalautuva tuote, joka pystyy käsittelemään satoja tuhansia lokkeja sekunnissa ja kymmeniä teratavuja päivässä tarjoamalla samalla äärimmäisen turvallisuuden ja reaaliaikaisen lokianalyysin. Sekä yritys että sen tuotteet ovat SOC2-, PCI- ja HIPAA-yhteensopivia, samoin kuin Privacy Shield -sertifioituja.

LogDNA: n yksinkertainen pay-per-GB-hinnoittelumallieliminoi sopimukset ja kiinteät tiedonjaot, mikä on kaikkien pienimpien lokien valvonta- ja hallintaratkaisujen omistamisen alhaisimmat kokonaiskustannukset. Useita tilaussuunnitelmia on saatavana kasvavilla ominaisuuksilla. Pohjakerroksen suunnitelma on ilmainen, ja maksettujen järjestelyjen hinnat vaihtelevat 1,50 dollarista / GB / kk - 3 dollari / GB / kk riippuen säilytysajasta ja käyttäjien lukumäärästä. Saatavana on myös ilmainen, monipuolinen ja rajoittamaton 14 päivän kokeiluversio.

Kommentit