إدارة السجلات
إدارة السجلات هي عملية إنشاء بيانات السجلات ونقلها وتخزينها والوصول إليها والتخلص منها. تتكون بيانات السجلات من مدخلات ( سجلات )، ويحتوي كل مدخل على معلومات تتعلق بحدث معين وقع ضمن أصول الحوسبة الخاصة بالمؤسسة، بما في ذلك المنصات المادية والافتراضية والشبكات والخدمات وبيئات الحوسبة السحابية. [ 1 ] يمكن أن يساعد تسجيل الأحداث وتسجيل المعاملات في إنشاء مسار تدقيق .
تنقسم عملية إدارة السجلات بشكل عام إلى: [ 2 ]
- جمع السجلات - عملية التقاط البيانات الفعلية من ملفات السجل، وتدفق الإخراج القياسي للتطبيق ( stdout )، ومقبس الشبكة ، ومصادر أخرى.
- تجميع السجلات (المركزية) - عملية وضع جميع بيانات السجلات معًا في مكان واحد من أجل إجراء المزيد من التحليل أو/و الاحتفاظ بها.
- تخزين السجلات والاحتفاظ بها - عملية التعامل مع كميات كبيرة من بيانات السجلات وفقًا لسياسات الشركة أو السياسات التنظيمية (الامتثال).
- مراقبة السجلات وتحليلها - عملية تساعد فريق العمليات والأمن على التعامل مع مشكلات أداء النظام والحوادث الأمنية
ملخص
تتمثل الدوافع الرئيسية لتطبيقات إدارة السجلات في المخاوف الأمنية ، [ 3 ] وعمليات النظام والشبكة (مثل إدارة النظام أو الشبكة )، والامتثال التنظيمي. تُنشأ السجلات بواسطة كل جهاز حاسوبي تقريبًا، ويمكن توجيهها غالبًا إلى مواقع مختلفة سواء على نظام الملفات المحلي أو نظام بعيد.
قد يطرح التحليل الفعال لكميات كبيرة من السجلات المتنوعة العديد من التحديات، مثل:
- حجم البيانات: قد تصل بيانات السجلات إلى مئات الجيجابايت يوميًا بالنسبة للمؤسسات الكبيرة . إن مجرد جمع البيانات وتمركزها وتخزينها بهذا الحجم قد يمثل تحديًا.
- التوحيد القياسي: تُنتج السجلات بتنسيقات متعددة. صُممت عملية التوحيد القياسي لتوفير مخرجات مشتركة للتحليل من مصادر متنوعة.
- السرعة: يمكن أن تجعل سرعة إنتاج السجلات من الأجهزة عملية الجمع والتجميع صعبة.
- المصداقية: قد لا تكون أحداث السجلات دقيقة. وهذا يمثل مشكلة خاصة للأنظمة التي تقوم بالكشف، مثل أنظمة كشف التسلل .
قد يلجأ مستخدمو أنظمة إدارة السجلات، الحاليون والمحتملون، إلى شراء أدوات تجارية متكاملة، أو بناء أدواتهم الخاصة لإدارة السجلات وتحليلها، وذلك بتجميع الوظائف من مكونات مفتوحة المصدر متنوعة ، أو الحصول على أنظمة (فرعية) من موردين تجاريين. تُعد إدارة السجلات عملية معقدة، وكثيراً ما ترتكب المؤسسات أخطاءً عند تطبيقها. [ 4 ]
يمكن أن يوفر تسجيل البيانات معلومات تقنية قابلة للاستخدام في صيانة التطبيقات أو مواقع الويب. ويمكن أن يخدم هذا الغرض ما يلي:
- لتحديد ما إذا كان الخطأ المبلغ عنه خطأً بالفعل
- للمساعدة في تحليل الأخطاء وإعادة إنتاجها وحلها
- للمساعدة في اختبار الميزات الجديدة في مرحلة التطوير
الانتشار
يمكن للمؤسسات استخدام أدوات تحليل سجلات متنوعة لتحليل سجلات الأجهزة داخل محيطها الأمني، بهدف تحديد أنماط الهجمات على البنية التحتية المحيطة بالمؤسسة. وقد تفرض المؤسسات تسجيل البيانات لتحديد الوصول إلى البيانات السرية واستخدامها داخل المحيط الأمني.
يمكن لمحلل السجلات أيضًا تتبع ومراقبة أداء وتوافر الأنظمة على مستوى المؤسسة، لا سيما أصول المعلومات التي تعتبرها المؤسسات ذات أهمية بالغة. ويمكن للمؤسسات دمج سجلات تطبيقات الأعمال المختلفة في نظام إدارة سجلات المؤسسة لتحقيق قيمة مضافة أفضل .
انظر أيضاً
مراجع
- ↑ NIST SP 800-92r1 ، دليل تخطيط إدارة سجلات الأمن السيبراني
- ↑ كينت، كارين؛ سوبايا، موروغيا (سبتمبر 2006). دليل إدارة سجلات أمن الحاسوب (تقرير). المعهد الوطني للمعايير والتكنولوجيا. doi : 10.6028/NIST.SP.800-92 . S2CID 221183642. NIST SP 800-92.
- ↑ "الاستفادة من بيانات السجلات لتحسين الأمن" . EventTracker SIEM، أمن تكنولوجيا المعلومات، الامتثال، إدارة السجلات . مؤرشف من الأصل بتاريخ 28 ديسمبر 2014. تم الاطلاع عليه بتاريخ 12 أغسطس 2015 .
- ↑ "أهم 5 أخطاء في تسجيل البيانات - الطبعة الثانية" . Docstoc.com . تم الاطلاع عليه بتاريخ 12 أغسطس 2015 .
- كريس ماكينون: "معلومات سوق العمل في المؤسسات". بروسيسور، 18 نوفمبر 2005، المجلد 27، العدد 46، الصفحة 33. متاح على الإنترنت على الرابط: http://www.processor.com/editorial/article.asp?article=articles%2Fp2746%2F09p46%2F09p46.asp ، تاريخ الوصول: 10 سبتمبر 2007
- MITRE: معيار السجل المقترح للتعبير عن الأحداث المشتركة (CEE). متاح على الإنترنت على الرابط http://cee.mitre.org ، تاريخ الوصول 2010-03-03
روابط خارجية
- إدارة الشبكة
- أنظمة الحاسوب
- تسجيل الكمبيوتر
