Vai al contenuto principale

Approfondimenti · Hosting, Server, CDN e Caching

Archiviare i log del server in modo da consentire la successiva tracciabilità degli errori.

I log devono essere coerenti con i tempi, gli ID delle richieste, la rotazione e un periodo di conservazione ragionevole, in modo che gli incidenti rimangano investigabili senza dover raccogliere dati all'infinito.

Per gli amministratori di sistema e gli sviluppatori web, il "valore diagnostico" e la "correlazione" sono particolarmente importanti quando si tratta di "archiviare i log del server in modo verificabile". La prospettiva "Gestione del server e diagnosi dei guasti" mostra come questi due aspetti interagiscono nella pratica.

Pubblicato: 3 minuti di lettura · Autore:

Quale metodo di conservazione rende i log del server analizzabili e gestibili in un secondo momento?

I log di proxy, applicazioni e sistema utilizzano ID sincronizzati e correlabili. I periodi di rotazione, accesso, integrità ed eliminazione sono determinati in base ai requisiti di rilevamento e protezione degli errori per ciascuna classe di log.

Conservazione limitata

  • Incidenti senza una copertura di log sufficiente entro il periodo di conservazione.

  • Campi sensibili registrati e accesso non autorizzato alle destinazioni dei log.

Valore diagnostico

Criterio di test

Valore diagnostico

Un campo risponde a una specifica domanda operativa o di sicurezza e non viene memorizzato semplicemente per precauzione senza uno scopo noto.

Criterio di test

correlazione

I processi possono essere collegati tra diversi livelli senza registrare contenuti sensibili.

  • Conservazione limitata I periodi di conservazione e i diritti di accesso sono commisurati allo scopo, al rischio e alla durata effettiva dell'indagine.

Caso di test: "Periodo di conservazione troppo breve"

Si verifica un errore solo dopo un raro job in background. L'ID evento comune collega il job, l'applicazione e il proxy anche a distanza di giorni; i dati di input sono stati mascherati e la classe di log pertinente viene eliminata automaticamente dopo il periodo di conservazione giustificato.

correlazione

  1. Definire domande di errore specifiche e i campi effettivamente necessari per ogni sorgente di log partecipante.

  2. Configurare in modo uniforme tempo, ID evento, rotazione, accesso e integrità.

  3. Ricostruire gli incidenti reali in base a intervalli temporali e correlazioni e perfezionare le regole.

Intervallo temporale troppo breve

  • Intervallo temporale troppo breve Un errore periodico è già stato sovrascritto durante l'indagine.

  • Payload sensibile I valori dei moduli o i dati di accesso creano un nuovo rischio per i dati che complica inutilmente l'accesso diagnostico e la successiva eliminazione.

  • Log non collegati Molti file non hanno una richiesta comune o un riferimento temporale, causando un'interruzione del processo a livello di proxy, applicazione e job.

Domande ancora aperte dopo "Conservazione dei log del server in modo tracciabile"

È disponibile una risorsa approfondita adeguata. Impostare i limiti di memoria in modo efficace anziché limitarsi a rimandare i problemi"Come si sceglie un limite di memoria senza che si verifichi un errore in seguito? "

Inoltre: Ricostruire i deployment non riusciti utilizzando log e commit..

Per implementare concretamente "Conservazione dei log del server in modo tracciabile", è possibile fare riferimento a: Sistemi web robusti Questo documento si concentra su "Funzionamento del server e diagnosi dei guasti" e "Valore diagnostico".

Conclusione: Conservazione dei log del server in modo tracciabile

I log utili sono mirati, correlabili e limitati nel tempo. Una maggiore quantità di dati senza uno scopo diagnostico riduce la sicurezza e la chiarezza.

Fonti e ulteriori informazioni

Queste fonti primarie rendono comprensibili le ipotesi, i limiti del sistema e i metodi di test per "Conservazione dei log del server in modo tracciabile".

Tesi chiave

I log di applicazioni, proxy e sistema utilizzano un'ora sincronizzata e identificatori correlabili. La rotazione protegge lo spazio di archiviazione; l'accesso, l'integrità e i periodi di conservazione sono determinati dalle esigenze diagnostiche, nonché dai requisiti di protezione e sicurezza dei dati.

Cosa non riguarda

La registrazione completa illimitata non rappresenta una base migliore per la diagnosi né una strategia di conservazione responsabile.

Di cosa si tratta

Gli eventi rilevanti, l'ora comune e gli identificatori di correlazione rimangono protetti e disponibili solo per il tempo necessario allo scopo diagnostico.

Ulteriori approfondimenti

Hosting, server, CDN e caching.

Differenziare gli errori 503 tra congestione, proxy e applicazione

"Conservare i log del server in modo verificabile" include, come fase di verifica separata, la seguente domanda: come si distingue tra un errore del proxy, un sovraccarico e un errore dell'applicazione in caso di errore 503?

Hosting, server, CDN e caching.

Configurare TLS, HSTS e reindirizzamenti in modo coerente

Integrazione della decisione "Conservazione dei log del server in modo verificabile" con una decisione separata: in quale ordine vengono implementati in modo sicuro TLS, i reindirizzamenti HTTPS e HSTS?

Panoramica degli Insight

Tutti gli Insight di VELUNO in sintesi

Ulteriori analisi sui sistemi web, la visibilità digitale e modelli di lavoro robusti.

Implicazioni pratiche

Conservazione limitata: focus della prossima revisione

Un errore passato viene ricostruito in base ai campi di log e ai periodi di conservazione esistenti. Le connessioni mancanti e i contenuti non necessari costituiscono il primo elenco di miglioramenti.