İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Log tutmanın temelleri

Bir olaydan sonra ilk soru hep aynıdır: ne oldu? Yanıtı loglar verir. Log yoksa kim girdi, ne zaman girdi, neye dokundu, hiçbirini kanıtlayamazsın. OWASP, güvenlik loglaması ve uyarı eksikliğini en kritik on web riski arasında sayar. Kayıt olmadan saldırı ne fark edilir ne de incelenir.

Her şeyi loglamak da çözüm değildir. Gürültü gerçek sinyali gömer, disk şişer ve kimse bakmaz. OWASP'ın Logging Cheat Sheet belgesi öncelikli olayları sayar: başarılı ve başarısız kimlik doğrulama, erişim denetimi hataları, girdi doğrulama hataları, kullanıcı ve yetki değişiklikleri, hassas veriye erişim.

İyi log satırı dört soruya yanıt verir: ne zaman, nerede, kim, ne? Zaman damgası, olayın geçtiği uygulama ve sunucu, kaynak IP ile kullanıcı, olayın türü ve sonucu aynı satırda durur. Biri eksikse satır incelemede işe yaramaz.

Kaynaklarsunucu, uçToplayıcıagentSIEMnormalleştirmeKuraltespitAlarmanalist
Kayıt kaynakta doğar, toplayıcıyla merkeze akar, SIEM'de tek biçime çevrilir ve kurala göre alarma döner.

Şemadaki ilk durak kaynaktır: sunucu, güvenlik duvarı, uygulama, kimlik sağlayıcısı. Her makinede çalışan toplayıcı (agent) satırları merkeze yollar. SIEM (güvenlik bilgisi ve olay yönetimi) farklı biçimleri tek biçime çevirir, kural da bu birleşik akışta şüpheli deseni arar. Toplayıcı olmadan her kayıt doğduğu makinede kalır. Şunu da unutma: bir makinede root olan kişi o makinedeki her dosyaya yazabilir.