CyberHUBBlue Team Level 1
Logging and Aggregation

Syslog

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 16-19.

Syslog - source page 16
Source illustration - PDF page 16

Les actions sur de nombreux appareils génèrent des événements qui sont enregistrés localement à des fins d'analyse, tels que les arrêts, les démarrages, les processus et les connexions. Lorsque vous possédez un grand nombre d'appareils, il devient peu pratique de les examiner localement. Le protocole Syslog (System Logging Protocol) est un protocole standard utilisé pour transmettre les messages de notification des événements ou du journal système à un serveur désigné, appelé serveur Syslog. Le serveur Syslog centralise la collecte de données à partir de divers appareils à des fins d'analyse, de révision et d'intervention. Le protocole Syslog est décrit par la RFC 5424.

Le protocole peut être activé sur la plupart des équipements réseau tels que les commutateurs, les routeurs et les pare-feux, et même les terminaux. Syslog est disponible sur les systèmes Unix et Linux basés sur de nombreux serveurs Web. Les systèmes Windows utilisent les leurs par défaut, contrairement à Syslog (Windows Event Manager, nous aborderons ce sujet dans la leçon suivante). Ils peuvent également être transmis à un serveur central, via des utilitaires tiers ou d'autres configurations utilisant le protocole Syslog. Des applications personnalisées peuvent également être développées pour utiliser Syslog pour le transport des journaux.

Syslog utilise UDP 514 par défaut ; le TCP 514 peut être utilisé pour plus de fiabilité ; toutefois, certaines normes de sécurité plus strictes exigent que les journaux soient transférés de manière sécurisée. Le TCP 6514 est donc utilisé comme standard de facto, bien que non officiel. Notez que Syslog ne propose pas d'authentification ou de cryptage intégré, il peut donc être vulnérable aux attaques.

Syslog - source page 17
Source illustration - PDF page 17

La surveillance complète du réseau nécessite l'utilisation de plusieurs outils. Syslog est un pilier important de la surveillance du réseau car il garantit que les événements qui se produisent sans effet dramatique ne passent pas inaperçus. La meilleure pratique consiste à utiliser un logiciel qui combine tous les outils pour avoir toujours une vue d'ensemble de ce qui se passe sur le réseau.

Messages Syslog

Un message Syslog est composé de trois composants : une valeur de priorité (PRI), un en-tête et un message. Nous expliquerons ces trois parties ci-dessous.

Valeur de priorité (PRI)

La valeur de priorité est dérivée à la fois du code de l'établissement et du niveau de gravité. Nous pouvons utiliser l'équation simple pour calculer le PRI : (code de l'établissement * 8) + Valeur de gravité = PRI.

Vous trouverez ci-dessous les tableaux du code de l'établissement et du niveau de gravité.

Syslog - source page 18
Source illustration - PDF page 18
Syslog - source page 18
Source illustration - PDF page 18

En-tête

Cela contient des informations d'identification, telles que l'horodatage, le nom d'hôte, le nom de l'application, l'ID du message. Cela est utile pour comprendre d'où provient le message du système.

Message

Il peut s'agir d'un simple texte lisible ou uniquement lisible par machine. Le contenu du message n'est pas défini par le protocole, seul le format l'est. Chaque message envoyé au serveur Syslog est associé à deux étiquettes qui facilitent le traitement du message. La première étiquette décrit la fonction (fonctionnalité) de l'application qui l'a générée. Par exemple, les serveurs de messagerie se connectent généralement à l'aide de la fonction de messagerie. La deuxième étiquette indique le niveau de gravité. Après ces deux étiquettes, l'action est spécifiée. L'action est généralement un nom de fichier dans l'arborescence du répertoire /var/log, dans lequel les messages seront stockés.