SIEM ÇÖZÜMLERİNDE CANLI LOG NEDEN KRİTİKTİR?

Ertugrul Akbas
2 min readJun 8, 2021

--

Konuya şöyle girmekte fayda var. Arşiv ham veri, canlı ise analiz edilebilecek veridir. Canlıda duran loglara anında erişirken arşivdekilere erişemezsiniz ve bazı senaryolarda erişmeniz ya günler alır veya imkansızlaşır. Dolayısı ile canlıda uzun süre tutabilen SIEM çözümleri ile tutamayanları iyi ayırt etmek gerekir.

Canlı imkanı logları veri olarak kullanabilmenizi sağlar. Arşivdeki loglar sıkıştırılmış text dosyalardır. Üzerinde bir şey yapabilmek, aradığını bulabilmek veya istatistik bir rapor oluşturabilmek için o arşivdeki logları canlıya dönmeniz gerekir. Aşağıda değişik teknolojilerin canlıda tutarken ihtiyaç duyduğu disk miktarlarının rakamsal karşılaştırmalarını bulabilirsiniz.

Canlı logun kritik olacağı bazı örnek senaryoları aşağıdaki linklerde bulabilirsiniz.

Yukarıda da belirttiğim gibi arşivden dönmek başlı başına zaman ve iş yüküdür. Arşivden dönme ile ilgili aşağıdaki linklerde detayları bulabilirsiniz.

Son olarak da SureLog SIEM in konu ile ilgili verilerini paylaşayım

--

--

Ertugrul Akbas
Ertugrul Akbas

Written by Ertugrul Akbas

Entrepreneur,Security Analyst,Research.

No responses yet