syslog server Piergiorgio Venuti

Nuovo servizio | Log Management – Il servizio ad alte prestazione per la conservazioni dei Log

syslog server – Il servizio ad alte prestazione per la conservazioni dei Log

  • Utilizza tutti i punti di forza del syslog-ng Premium Edition
  • Ricerca i log, rendi sicuri i dati sensibili con policy di accesso granulari e genera report
  • Inoltra i log verso strumenti di terze parti

 

SYSLOG SERVER – SERVIZIO DI LOG MANAGEMENT IN CLOUD PER GESTIRE I TUOI LOG

Il servizio di Log Management ti consente di conservare i log (applicativi, di sistema, audit log, database query, etc) nel Cloud della Secure Online Desktop al sicuro da qualsiasi manomissione ed in rispetto alle normative sulla conservazioni dei dati.

RACCOGLI E INDICIZZA I LOG DELLE TUE APPLICAZIONI NEL CLOUD

Il servizio di gestione dei log utilizza gli agenti syslog-ng Premium Edition per la raccolta scalabile e affidabile dei log. Gli agent sono disponibili per più di 50 piattaforme, incluse le distribuzioni Linux più diffuse, le versioni commerciali di UNIX e Windows.
Il motore di indicizzazione del servizio di Log Management è ottimizzato per le alte prestazioni. A seconda della configurazione adottata può raccogliere e indicizzare fino a 100.000 messaggi al secondo per periodi sostenuti. Una singola istanza del servizio può raccogliere i messaggi di log da più di 5.000 fonti (server, applicativi, etc).

CERCA, ANALIZZA E CREA REPORT

Con la ricerca full-text, e’ possibile eseguire ricerche in miliardi di log in pochi secondi tramite l’interfaccia utente intuitiva web based. Le wildcard e gli operatori booleani consentono di eseguire ricerche complesse e di analizzare i risultati. Gli utenti possono disporre di una panoramica rapida e individuare così eventuali problemi. E’ possibile creare facilmente report personalizzati composti da grafici e statistiche per dimostrare la conformità a norme e regolamenti come PCI-DSS, ISO 27001, SOX e HIPAA.

SISTEMA DI RACCOLTA DEI LOG FLESSIBILE CON AGENT SOFTWARE PER OLTRE 50 PIATTAFORME

Nell’abbonamento sono inclusi gli agent syslog-ng Premium Edition per la raccolta e l’inoltro dei log. Gli eseguibili di syslog-ng PE sono disponibili per oltre 50 piattaforme, incluse le distribuzioni Linux, le versioni commerciali di UNIX e Windows.

SYSLOG SERVER – MOTORE DI INDICIZZAZIONE ALTAMENTE SCALABILE

Il servizio di Log Management e’ ottimizzato per le prestazioni e può gestire enormi quantità di messaggi. A seconda della configurazione, può indicizzare oltre 100.000 messaggi al secondo per periodi prolungati e elaborare oltre 70 GB di log raw all’ora.

TRASFORMAZONE REAL-TIME DEI LOG

Filtra, Analizza, Riscrive

L’applicazione syslog-ng può ordinare i messaggi di log in arrivo in base al loro contenuto e ai vari parametri come l’host di origine, l’applicazione che li ha generati e la priorita’. Le directory, i file e le tabelle di database possono essere create in modo dinamico utilizzando le macro. Il filtro complesso, che utilizza espressioni regolari e operatori booleani, offre flessibilità quasi illimitata per inoltrare solo i messaggi di log importanti alle destinazioni selezionate.

Analizza coppie chiave-valore

L’aggregatore di Log puo’ separare un messaggio composto da coppie di chiave-valore separati da spazi o da virgole (ad esempio i log di firewall) in coppie di nome-valore.

Analizza i messaggi di log del sudo

Gli account utente privilegiati rappresentano il rischio di sicurezza più elevato in quanto consentono l’accesso ai dati e alle risorse più sensibili. Il parser sudo consente di arricchire i dati del tuo messaggio di log con i dettagli degli eventi di escalation dei privilegi.

Normalizza i dati con PatternDB

L’applicazione syslog-ng può confrontare il contenuto dei messaggi di log con un database di modelli di messaggi predefiniti.

Classificazione Real-time dei messaggi di log

Comparando i messaggi di log a modelli conosciuti, syslog-ng e’ in grado di identificare il tipo esatto dei messaggi e di ordinarli in classi di messaggi. Le classi di messaggi possono essere utilizzate per classificare il tipo di evento descritto nel messaggio di log. Le classi di messaggi possono essere personalizzate e, ad esempio, possono etichettare i messaggi come login utente, crash dell’applicazione, trasferimento di file, etc.

Estrazione delle informazioni rilevanti contenute nei messaggi di log

Oltre a classificare i messaggi, puoi anche aggiungere diversi tag che possono essere utilizzati in seguito per filtrare i messaggi, per esempio per raccogliere i messaggi contrassegnati come user_login in un file separato o per eseguire l’elaborazione post-condizionale sui messaggi contrassegnati.

Correlazione Real-time degli eventi

Syslog-ng rende possibile anche la correlazione degli eventi in tempo reale. Questo può essere utile in molte situazioni. Ad esempio, i dati importanti per un singolo evento sono spesso sparsi in più messaggi di syslog. Inoltre, gli eventi di login e di logout vengono spesso registrati lontano l’uno dall’altro, anche in diversi file di log, rendendo difficile l’analisi dei log. Usando la correlazione questi possono essere raccolti in un unico nuovo messaggio.

 

BACKUP AUTOMATICO DEI DATI SALVATI

I messaggi di log memorizzati e la configurazione del servizio di syslog server possono essere periodicamente trasferiti a un server remoto utilizzando i seguenti protocolli:

– Network File System protocol (NFS);
– Rsync over SSH;
– Server Message Block protocol (SMB/CIFS).

 

[btnsx id=”2929″]

 

 

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

  • La Settimana Cibernetica del 21 aprile 2024 Aprile 22, 2024
    Scarica il riepilogo delle notizie pubblicate dallo CSIRT Italia dal 15 al 21 aprile 2024.
  • Risolte vulnerabilità in prodotti Cisco (AL04/240418/CSIRT-ITA) - Aggiornamento Aprile 19, 2024
    Aggiornamenti di sicurezza Cisco sanano alcune vulnerabilità, di cui 2 con gravità “alta” presenti nell'interfaccia web e nell'interfaccia a linea di comando (CLI) del prodotto Integrated Management Controller (IMC). Tali vulnerabilità qualora sfruttate, potrebbero permettere l’esecuzione di codice arbitrario sui dispositivi interessati.
  • Aggiornamenti per ClamAV (AL05/240418/CSIRT-ITA) Aprile 18, 2024
    Sanata vulnerabilità di sicurezza con gravità “alta” in ClamAV, noto software antivirus multipiattaforma open source. Tale vulnerabilità, qualora sfruttata, potrebbe permettere la compromissione della disponibilità del servizio sui dispositivi interessati.
  • Ivanti: risolte vulnerabilità nel prodotto Avalanche (AL03/240418/CSIRT-ITA) Aprile 18, 2024
    Ivanti rilascia aggiornamenti di sicurezza che risolvono molteplici vulnerabilità, di cui 2 con gravità “critica” e 17 con gravità “alta”, relative al prodotto Avalanche, soluzione di Enterprise Mobility Management (EMM) e Mobile Device Management (MDM). Tali vulnerabilità, qualora sfruttate, potrebbero permettere, a un utente malintenzionato remoto, la compromissione della disponibilità del servizio, l’esecuzione di codice […]
  • Rilevate vulnerabilità in prodotti Atlassian (AL02/240418/CSIRT-ITA) Aprile 18, 2024
    Aggiornamenti di sicurezza sanano 6 vulnerabilità con gravità “alta”, presenti nei propri prodotti.
  • Vulnerabilità in prodotti Solarwinds (AL01/240418/CSIRT-ITA) Aprile 18, 2024
    Rilevata vulnerabilità di sicurezza in SolarWinds Serv-U, software per il trasferimento dati sicuro (Managed File Transfer - MFT). Tale vulnerabilità, qualora sfruttata da un utente remoto con privilegi elevati, potrebbe permettere l’esecuzione di codice arbitrario sui sistemi interessati, attraverso la manipolazione impropria dei percorsi delle directory (Directory Traversal)
  • Aggiornamenti di sicurezza per prodotti Mozilla (AL03/240417/CSIRT-ITA) Aprile 17, 2024
    Mozilla ha rilasciato aggiornamenti di sicurezza per sanare alcune vulnerabilità, di cui 9 con gravità “alta”, nei prodotti Firefox e Firefox ESR.
  • Risolte vulnerabilità in Google Chrome (AL02/240417/CSIRT-ITA) Aprile 17, 2024
    Google ha rilasciato un aggiornamento per il browser Chrome al fine di correggere 22 vulnerabilità di sicurezza, di cui 4 con gravità “alta”.
  • Palo Alto Networks risolve vulnerabilità in PAN-OS (AL03/240412/CSIRT-ITA) - Aggiornamento Aprile 17, 2024
    Aggiornamenti di sicurezza sanano 5 vulnerabilità, di cui una con gravità “critica”, nel software PAN-OS. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente remoto non autenticato di eseguire codice arbitrario, accedere a informazioni sensibili o compromettere la disponibilità del servizio sui sistemi target.
  • Critical Patch Update di Oracle (AL01/240417/CSIRT-ITA) Aprile 17, 2024
    Oracle ha rilasciato il Critical Patch Update di aprile che descrive molteplici vulnerabilità su più prodotti, di cui 18 con gravità “critica”. Tra queste, alcune potrebbero essere sfruttate per eseguire operazioni non autorizzate o compromettere la disponibilità del servizio sui sistemi target.

RSS darkreading

RSS Full Disclosure

  • BACKDOOR.WIN32.DUMADOR.C / Remote Stack Buffer Overflow (SEH) Aprile 19, 2024
    Posted by malvuln on Apr 19Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/6cc630843cabf23621375830df474bc5.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Backdoor.Win32.Dumador.c Vulnerability: Remote Stack Buffer Overflow (SEH) Description: The malware runs an FTP server on TCP port 10000. Third-party adversaries who can reach the server can send a specially […]
  • SEC Consult SA-20240418-0 :: Broken authorization in Dreamehome app Aprile 19, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Apr 19SEC Consult Vulnerability Lab Security Advisory < 20240418-0 > ======================================================================= title: Broken authorization product: Dreamehome app vulnerable version:
  • MindManager 23 - full disclosure Aprile 19, 2024
    Posted by Pawel Karwowski via Fulldisclosure on Apr 19Resending! Thank you for your efforts. GitHub - pawlokk/mindmanager-poc: public disclosure Affected application: MindManager23_setup.exe Platform: Windows Issue: Local Privilege Escalation via MSI installer Repair Mode (EXE hijacking race condition) Discovered and reported by: Pawel Karwowski and Julian Horoszkiewicz (Eviden Red Team) Proposed mitigation:...
  • CVE-2024-31705 Aprile 14, 2024
    Posted by V3locidad on Apr 14CVE ID: CVE-2024-31705 Title : RCE to Shell Commands" Plugin / GLPI Shell Command Management Interface Affected Product : GLPI - 10.X.X and last version Description: An issue in Infotel Conseil GLPI v.10.X.X and after allows a remote attacker to execute arbitrary code via the insufficient validation of user-supplied input. […]
  • SEC Consult SA-20240411-0 :: Database Passwords in Server Response in Amazon AWS Glue Aprile 14, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Apr 14SEC Consult Vulnerability Lab Security Advisory < 20240411-0 > ======================================================================= title: Database Passwords in Server Response product: Amazon AWS Glue vulnerable version: until 2024-02-23 fixed version: as of 2024-02-23 CVE number: - impact: medium homepage: https://aws.amazon.com/glue/ found:...
  • [KIS-2024-03] Invision Community <= 4.7.16 (toolbar.php) Remote Code Execution Vulnerability Aprile 11, 2024
    Posted by Egidio Romano on Apr 10------------------------------------------------------------------------------ Invision Community
  • [KIS-2024-02] Invision Community <= 4.7.15 (store.php) SQL Injection Vulnerability Aprile 11, 2024
    Posted by Egidio Romano on Apr 10-------------------------------------------------------------------- Invision Community
  • Multiple Issues in concretecmsv9.2.7 Aprile 11, 2024
    Posted by Andrey Stoykov on Apr 10# Exploit Title: Multiple Web Flaws in concretecmsv9.2.7 # Date: 4/2024 # Exploit Author: Andrey Stoykov # Version: 9.2.7 # Tested on: Ubuntu 22.04 # Blog: http://msecureltd.blogspot.com Verbose Error Message - Stack Trace: 1. Directly browse to edit profile page 2. Error should come up with verbose stack trace […]
  • OXAS-ADV-2024-0001: OX App Suite Security Advisory Aprile 11, 2024
    Posted by Martin Heiland via Fulldisclosure on Apr 10Dear subscribers, We&apos;re sharing our latest advisory with you and like to thank everyone who contributed in finding and solving those vulnerabilities. Feel free to join our bug bounty programs for OX App Suite, Dovecot and PowerDNS at YesWeHack. This advisory has also been published at https://documentation.open-xchange.com/appsuite/security/advisories/html/2024/oxas-adv-2024-0001.html. […]
  • Trojan.Win32.Razy.abc / Insecure Permissions (In memory IPC) Aprile 11, 2024
    Posted by malvuln on Apr 10Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/0eb4a9089d3f7cf431d6547db3b9484d.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Trojan.Win32.Razy.abc Vulnerability: Insecure Permissions (In memory IPC) Family: Razy Type: PE32 MD5: 0eb4a9089d3f7cf431d6547db3b9484d SHA256: 3d82fee314e7febb8307ccf8a7396b6dd53c7d979a74aa56f3c4a6d0702fd098 Vuln ID: MVID-2024-0678...

Customers

Newsletter

{subscription_form_2}