Syslog
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 16-19.

Les actions sur de nombreux appareils génèrent des événements qui sont enregistrés localement à des fins d'analyse, tels que les arrêts, les démarrages, les processus et les connexions. Lorsque vous possédez un grand nombre d'appareils, il devient peu pratique de les examiner localement. Le protocole Syslog (System Logging Protocol) est un protocole standard utilisé pour transmettre les messages de notification des événements ou du journal système à un serveur désigné, appelé serveur Syslog. Le serveur Syslog centralise la collecte de données à partir de divers appareils à des fins d'analyse, de révision et d'intervention. Le protocole Syslog est décrit par la RFC 5424.
Le protocole peut être activé sur la plupart des équipements réseau tels que les commutateurs, les routeurs et les pare-feux, et même les terminaux. Syslog est disponible sur les systèmes Unix et Linux basés sur de nombreux serveurs Web. Les systèmes Windows utilisent les leurs par défaut, contrairement à Syslog (Windows Event Manager, nous aborderons ce sujet dans la leçon suivante). Ils peuvent également être transmis à un serveur central, via des utilitaires tiers ou d'autres configurations utilisant le protocole Syslog. Des applications personnalisées peuvent également être développées pour utiliser Syslog pour le transport des journaux.
Syslog utilise UDP 514 par défaut ; le TCP 514 peut être utilisé pour plus de fiabilité ; toutefois, certaines normes de sécurité plus strictes exigent que les journaux soient transférés de manière sécurisée. Le TCP 6514 est donc utilisé comme standard de facto, bien que non officiel. Notez que Syslog ne propose pas d'authentification ou de cryptage intégré, il peut donc être vulnérable aux attaques.

La surveillance complète du réseau nécessite l'utilisation de plusieurs outils. Syslog est un pilier important de la surveillance du réseau car il garantit que les événements qui se produisent sans effet dramatique ne passent pas inaperçus. La meilleure pratique consiste à utiliser un logiciel qui combine tous les outils pour avoir toujours une vue d'ensemble de ce qui se passe sur le réseau.
Messages Syslog
Un message Syslog est composé de trois composants : une valeur de priorité (PRI), un en-tête et un message. Nous expliquerons ces trois parties ci-dessous.
Valeur de priorité (PRI)
La valeur de priorité est dérivée à la fois du code de l'établissement et du niveau de gravité. Nous pouvons utiliser l'équation simple pour calculer le PRI : (code de l'établissement * 8) + Valeur de gravité = PRI.
Vous trouverez ci-dessous les tableaux du code de l'établissement et du niveau de gravité.


En-tête
Cela contient des informations d'identification, telles que l'horodatage, le nom d'hôte, le nom de l'application, l'ID du message. Cela est utile pour comprendre d'où provient le message du système.
Message
Il peut s'agir d'un simple texte lisible ou uniquement lisible par machine. Le contenu du message n'est pas défini par le protocole, seul le format l'est. Chaque message envoyé au serveur Syslog est associé à deux étiquettes qui facilitent le traitement du message. La première étiquette décrit la fonction (fonctionnalité) de l'application qui l'a générée. Par exemple, les serveurs de messagerie se connectent généralement à l'aide de la fonction de messagerie. La deuxième étiquette indique le niveau de gravité. Après ces deux étiquettes, l'action est spécifiée. L'action est généralement un nom de fichier dans l'arborescence du répertoire /var/log, dans lequel les messages seront stockés.