<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>loggproffs</title>
	<atom:link href="http://loggproffs.se/feed" rel="self" type="application/rss+xml" />
	<link>http://loggproffs.se</link>
	<description>En blogg om loggar av loggproffs</description>
	<lastBuildDate>Mon, 14 Jun 2010 15:47:36 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Log Management specifically for you</title>
		<link>http://loggproffs.se/archives/305</link>
		<comments>http://loggproffs.se/archives/305#comments</comments>
		<pubDate>Mon, 14 Jun 2010 15:47:36 +0000</pubDate>
		<dc:creator>Andrew Morris</dc:creator>
				<category><![CDATA[Andrew Morris]]></category>
		<category><![CDATA[LogLogic]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=305</guid>
		<description><![CDATA[By  Andrew Morris
Pre-Sales Manager EMEA,
LogLogic
http://www.loglogic.com
When you purchase a car nowadays, you want not only the best you can afford, but also a bit of personalisation.   You choose your colour, what type of sound system, electric seats, sun roof, and if you are lucky enough to live somewhere sunny,  maybe choose a convertible [...]]]></description>
			<content:encoded><![CDATA[<p>By  Andrew Morris<br />
Pre-Sales Manager EMEA,<br />
LogLogic<br />
<a title="http://www.loglogic.com" href="http://www.loglogic.com" target="_blank">http://www.loglogic.com</a></p>
<p>When you purchase a car nowadays, you want not only the best you can afford, but also a bit of personalisation.   You choose your colour, what type of sound system, electric seats, sun roof, and if you are lucky enough to live somewhere sunny,  maybe choose a convertible model.</p>
<p>It’s the same with anything you buy today, the product can be personalised to suit your individual needs and requirements; If you go to McDonalds and say “I want extra cheese in my big Mac” you get it; in Starbucks ask for “extra cream in that coffee” and you get it; on your iphone if you want to change the background, you can.   In short every person, and business have different requirements, so how can a standard solution fit them all?</p>
<p>LogLogic provides a quality engine at the core of its solution suite.   It has a deserved reputation as being THE enterprise log management solution.   If you need the Ferrari of Log Management solutions – LogLogic is it.</p>
<p>On top of that we have solutions that solve different business needs; Security Event Manager, Database Security Manager, and Compliance Manager.   The unique thing is that we provide access to all that lovely log information via our Web Services API.</p>
<p>It means that if you want a blue and white dashboard, with a pink monkey running across your screen alerting you to issues, with a loud neigh, on your network, databases, or applications you can have it.  You can create anything you want via the API, and it’s free!   The great thing is that the business will never even have to see raw logs, or hear about Log Management; they’ll just see that pink monkey racing across the screen!</p>
<p>So you want to try this out?   Well all you have to do is download our evaluation Vmware image, and our sample API dashboard from the LogLogic developers portal, <a title="http://www.loglogic.com/Virtual-Appliance" href="http://www.loglogic.com/Virtual-Appliance" target="_blank">http://www.loglogic.com/Virtual-Appliance</a>, and <a title="http://open.loglogic.com/forum/sample-loglogic-api-realtime-dashboard" href="http://open.loglogic.com/forum/sample-loglogic-api-realtime-dashboard" target="_blank">http://open.loglogic.com/forum/sample-loglogic-api-realtime-dashboard</a> , and away you go.</p>
<p>Personalising Log Management to specifically solve business issues&#8230;&#8230;now there’s a shock!</p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/305/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checklista för upphandling, punkt 2: Datainsamling och Arkivering</title>
		<link>http://loggproffs.se/archives/248</link>
		<comments>http://loggproffs.se/archives/248#comments</comments>
		<pubDate>Mon, 17 May 2010 15:47:22 +0000</pubDate>
		<dc:creator>Mattias Fagerlund</dc:creator>
				<category><![CDATA[Log Management]]></category>
		<category><![CDATA[Mattias]]></category>
		<category><![CDATA[SIEM]]></category>
		<category><![CDATA[SIM]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=248</guid>
		<description><![CDATA[Datainsamling och Arkivering
Som jag skrev tidigare så har Joel Snyder (tillsammans med LogLogic) skrivit en checklista att använda vid upphandlingar av Security Information Management system och loghanteringssystem.
Här tänkte jag sammanfatta och översätta hans slutsatser runt första punkten på checklistan, Datainsamling och Arkivering.
Men en slutsats jag drar, och säkert flera med mig, är att första punkten [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Datainsamling och Arkivering</strong></p>
<p>Som jag skrev <a href="http://loggproffs.se/archives/245" target="_blank">tidigare</a> så har Joel Snyder (tillsammans med LogLogic) skrivit en checklista att använda vid upphandlingar av Security Information Management system och loghanteringssystem.</p>
<p>Här tänkte jag sammanfatta och översätta hans slutsatser runt första punkten på checklistan, Datainsamling och Arkivering.</p>
<p>Men en slutsats jag drar, och säkert flera med mig, är att första punkten alltid måste vara <strong>utred behoven och förväntningarna</strong>, att börja i den tekniska ändan kommer alltid att sluta i tårar!</p>
<p><span id="more-248"></span></p>
<p><strong>Datainsamling<br />
</strong></p>
<p>Majoriteten av alla loggmeddelanden kommer typiskt via <a href="http://sv.wikipedia.org/wiki/Syslog" target="_blank">SYSLOG</a> &#8211; en standard för överföring av loggmeddelanden via nätverk. Om era logghanteringsbehov bara kräver SYSLOG så bör valfritt logghanteringssystem fungera utmärkt.</p>
<p>Problem uppstår typiskt när man skall lägga till Windows Event Log data &#8211; något som inte alla logghanteringssystem stödjer, och att lägga till stöd för detta kan bli krångligt. Om behovet finns så bör detta utredas innan beslut fattas.</p>
<p>Se till att identifiera de källor som ni förväntas samla data ifrån och kontrollera ifall logghanteringssystemen i fråga hanterar dessa eller ifall ni måste handskriva egna importverktyg.</p>
<p>Sedan varierar metoderna och verktygen man använder för att läsa in de loggtyper som logghanteringssystemet inte hanterar från början. Ju fler handskrivna loggradsimporter man blir tvungen att skriva själv, desto viktigare är det hur pass kraftfulla och lättanvända dessa verktyg är.</p>
<p><strong>Arkivering</strong></p>
<p>Vissa logghanteringssystem hanterar arkivering<strong> </strong>medan andra ser sig som en steg i kedjan, där någon annan är ansvarig för arkivering. Vilket som är rätt eller fel kommer att utgå ifrån era krav.</p>
<p>Gör beräkningar på hur mycket data som kommer att genereras och under hur lång tid det kommer lagras för att kunna bedöma vilka lagringsbehov ni kommer att ha.</p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/248/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>splunk&gt;live!</title>
		<link>http://loggproffs.se/archives/300</link>
		<comments>http://loggproffs.se/archives/300#comments</comments>
		<pubDate>Fri, 07 May 2010 11:00:36 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Produkter]]></category>
		<category><![CDATA[Splunk]]></category>
		<category><![CDATA[Tomas Carlsson]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=300</guid>
		<description><![CDATA[Splunk kommer att köra ett event som heter splunk&#62;live! i Stockholm 1 juni.
Mer information finns här
]]></description>
			<content:encoded><![CDATA[<p>Splunk kommer att köra ett event som heter splunk&gt;live! i Stockholm 1 juni.</p>
<p><a href="http://www.splunk.com/goto/SplunkLive_Stockholm_0510?ac=SplunkLive_Stockholm_0510" target="_blank">Mer information finns här</a></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/300/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Loggar dödar isbjörnar</title>
		<link>http://loggproffs.se/archives/277</link>
		<comments>http://loggproffs.se/archives/277#comments</comments>
		<pubDate>Fri, 19 Mar 2010 13:53:17 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Tomas Carlsson]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=277</guid>
		<description><![CDATA[av Tomas Carlsson



Införandet av logghantering är väl i princip som vilket annat teknikprojekt som helst? Man tittar lite på  vilka loggkällor man har och sedan väljer man lämplig hårdvarulösning för att lagra loggarna på och så vips är det klart ?

I denna artikel tänker jag gå igenom hur jag tycker att man skall agera [...]]]></description>
			<content:encoded><![CDATA[<p>av Tomas Carlsson</p>
<p><!-- WWF Annons 300x250 --><br />
<iframe src="http://de17a.com/a/23937.iframe" class="aa-if if-23937" width="300" height="250"<br />
marginwidth="0" marginheight="0" hspace="0" vspace="0" frameborder="0" scrolling="no" bordercolor="#ffffff"><br />
</iframe></p>
<p>Införandet av logghantering är väl i princip som vilket annat teknikprojekt som helst? Man tittar lite på  vilka loggkällor man har och sedan väljer man lämplig hårdvarulösning för att lagra loggarna på och så vips är det klart ?</p>
<p><span id="more-277"></span><br />
I denna artikel tänker jag gå igenom hur jag tycker att man skall agera vid införandet av strukturerad logghantering och belysa några fallgropar som finns.</p>
<p>Jag vill bestämt hävda att teknik och produktval är något som kommer mot slutet av ett införande av logghantering. Om man tittar på teknik och framförallt produkter för tidigt så finns det en  stor risk för att man låter de tekniska möjligheterna styra de verkliga behoven och  omständigheterna.</p>
<p><strong>Inledning</strong><br />
Att samla in loggar och lagra dessa utan att ha en tydlig ägare av loggarna, ett definierat syfte till att lagra loggarna och processer för hur loggarna skall hanteras, är helt meningslöst. Det enda det kommer att leda till är att datahallen är full av utrustning som drar massor av el och genererar växthusgaser som enligt WWF kommer att döda alla isbjörnar.</p>
<p>Så en första fas är att identifiera vilka behov, intressenter och ägare av loggar som finns. Det kan finnas krav både från externa parter (PCI, SOX etc) och från interna parter. Det viktiga är att man vet vilket syfte lagringen av loggar har. När man vet varför man vill lagra sina loggar så är nästa steg att fundera på vilka loggar som faktiskt finns att tillgå.</p>
<p><strong>Syftet vs. befintliga loggar</strong><br />
Ett misstag som är lätt att göra är att titta på vilka loggar som genereras idag och sedan bygga logghanteringen runt detta. Vänd istället på detta och titta på vilka loggar man behöver för att uppnå sitt syfte med logghantering. En stor del av projektet kommer att handla om vilka loggar som finns, om och hur de kan anpassas för att uppnå syftet.</p>
<p>Exempel: Om behovet är att kunna ta fram rapporter på vilken användare som har surfat till vilken site på Internet, så måste alla användare autentiseras vid åtkomst av Internet så att användarnamn finns med i loggarna. Om autentisering inte är påslaget så måste (i detta exempel) först infrastrukturen anpassas så att målet med logghanteringen kan uppnås.</p>
<p><strong>Juridiska aspekter</strong><br />
En annan punkt som måste adresseras tidigt är de juridiska aspekterna, loggar brukar alltid på något sätt relatera till människor och deras förehavanden. Det brukar alltid uppkomma konflikter mellan spårbarhet och integritet. Det man minst anar, t.ex. en IP adress, kan vara en personuppgift som måste hanteras enligt gällande föreskrifter. Ett tydligt syfte med att samla in loggar är ett  måste för att kunna förankra logghanteringen hos jurister, myndigheter, fackföreningar med flera intressenter.</p>
<p><strong>Användning</strong><br />
Det leder osökt in på ett annat mycket viktigt område, hur skall loggarna användas? Vem skall ha åtkomst till loggarna? Vilka behovs finns av att extrahera loggar ur logghanteringssystemet? Kan det finnas olika typer av loggar som olika intressenter skall ha åtkomst till?</p>
<p>Exempel: På företaget så är det personalavdelningen som utreder anklagelser om sexuella trakasserier, för att göra detta så måste handläggaren ha tillgång till loggar från diverse system. Vad händer om handläggaren själv kan söka i alla loggar eller får en fil med alla loggar när den som utreds är ekonomichefen? Kan man se vad ekonomichefen har gjort i koncernekonomisystemen? Blir handläggaren då en insider på börsen?</p>
<p>Exempel: En myndighet har anställda som åker runt i riket och genomför gryningsräder. På hotellet eller flygplatsen så kopplar dom upp sig och läser mail osv. Kan man då med ledning av IP adresserna i loggarna se vilken stad de är i? Och med ledning av det gissa sig till var nästa gryningsräd kommer att ske. I vilka loggar syns IP adressen, VPN loggarna, proxyloggarna? Kan registratorn maskera IP adresserna maskinellt, eller är det tuschpenna som gäller?</p>
<p>Innan man har allt detta klart för sig, dokumenterat och förankrat hos alla intressenter, så skall man nog inte gå vidare med införandet av logghantering utan i stället fokusera på att göra förarbetet. Risken är överhängande att projektet kommer att misslyckas, försenas, fördyras eller leverera något som ingen kan använda.</p>
<p><strong>Klassificering</strong><br />
Det finns i princip alltid ett behov att kunna dela upp loggarna i klasserna lagringstid och åtkomst, sedan kan det finnas ytterligare klasser som kan behövas.</p>
<p>Som i exemplen ovan så kommer det uppstå frågor om hur man i systemet kan klassificera olika typer av loggar så att det går att söka effektivt. Kan man blanda loggar från hemliga och öppna system, hur söker man då effektivt? Här finns en stor fallgrop i form av att de flesta metoder för klassificering som finns idag baserar sig på tekniska faktorer så som fabrikat eller IP adress.  Oftast är det ganska ointressant och väldigt resurskrävande att klassificera på det sättet.</p>
<p>Drömscenariot vore att logghanteringssystemet kunde göra klassificeringen baserat på de loggar som kommer in till systemet. Bäst av allt vore om klassificeringen kunde ske baserat på innehållet istället för trubbiga metoder så som avsändande system eller typ av logg.</p>
<p>Exempel: Vårt ekonomisystem består av ett antal Unix och Windows servrar, lite nätverksutrustning, ett SAN och en firewall. Vi vill då att logghanteringssystemet kan klassificera loggar så att det går att få en samlad bild vad som händer med ekonomisystemet. I många fall när man måste använda fabrikat/typ (windows, unix, firewall) eller IP adress i klassificeringen så kan man inte söka eller göra rapporter på ett effektivt sätt.</p>
<p>I dagsläget är man oftast tvungen att dela upp loggar mellan olika hårdvaror och lagringsytor för att möjligheten att ha olika lagringstider och olika åtkomstregler. Om då syfte eller användningsområde ändras så kan man behöva flytta enorma mängder loggar mellan olika system. I bästa fall så går det att flytta eller exportera loggarna så att den nya strukturen kan uppnås.</p>
<p>En annan del av förarbetet som måste göras är att ta ställning till om lagring av känslig data skall ske i sin helhet eller om man skall lagra endast delar av den. Det kan ju bli enklare att få acceptans för  ett logghanteringssystem om känslig information inte lagras i sin helhet, t.ex. skall man lagra hela kontokortsnr, IP adresser, personnr eller skall delar blankas ut? Eller skall informationen lagras i sin helhet och döljas vid sökning?</p>
<p><strong>Autenticitet</strong><br />
Detta leder osökt in på ett annat område som också är väldigt intressant, hur vet man att loggarna som finns lagrade i logghanteringssystemet inte har blivit manipulerade? De flesta som säljer logghanteringsprodukter kommer säga &#8220;JA!&#8221; när dom tillfrågas om deras produkter kan verifiera integriteten i loggarna som lagrats. Frågan är var, under loggens väg från att den blir skapad tills att den hamnar i logghanteringssystemet, som utgångspunkten för verifieringen fastställs.</p>
<p>Loggens väg kan grovt indelas i tre delar, genererande system, (nätverks-)transport och lagrande system. För att kunna fastställa loggens integritet redan i det genererande systemet så måste det finnas en komponent av logghanteringssystemet på det genererande systemet.</p>
<p>I de allra flesta produkter som finns tillgängliga på marknaden så utförs integritetskontrollen mot det ögonblick då loggen anlände till logghanteringssystemet. Rent tekniskt kan det vara så att loggen mellanlagras på logghanteringssystemet innan utgångsläget för integritetskontrollen fastställs.</p>
<p>Är det då viktigt att loggarnas integritet kan garanteras? Fråga 100 experter och få lika många svar. Det viktigaste är att det finns en tydlig dokumentation av exakt hur loggar hanteras under hela sin livscykel.</p>
<p><strong>Implementering</strong><br />
Nu är det dags att starta med mer implementationsrelaterade frågor, och eftersom förarbetet är grundligt gjort så blir det enkelt att finna vilka loggkällor och typer av loggar som behövs för det fastställda syftet.</p>
<p>Under inventeringen som görs måste olika, mestadels, tekniska aspekter av loggarna fastställas,</p>
<p>- Finns loggarna?<br />
- Vilket format har loggarna (ascii, binärt, codepage, 7/8 bit)?<br />
- Med vilken frekvens genereras dom (realtid, dagligen, veckovis)?<br />
- Hur är loggarna organiserade (syslog, nyckel/värde)?<br />
- På vilket sätt överförs loggarna (nätverksström, filer)?<br />
- Hur stora är loggarna, hur snabbt ökar volymen loggar?</p>
<p>Resultatet av inventeringen är underlag för implementationsplanen och de tekniska kraven på logghanteringssystemet.</p>
<p>Oftast så har någon loggkälla inte möjlighet att sända loggar i realtid över nätverket. Det innebär att  logghanteringssystemet måste kunna hämta loggarna själv eller med hjälp av en hjälpprogramvara.</p>
<p>Det också viktigt att det går att anpassa logghanteringssystemet efter hur de egna loggarna ser ut, ibland kan det vara så att om man har ändrat något i en standardlogg t.ex. från en proxy så känns inte formatet alls igen. Det måste också vara enkelt att lägga till egna format.</p>
<p><strong>Drift</strong><br />
Det är lätt att glömma en genomgång av hur logghanteringssystemet faktiskt skall driftas, en av de största utmaningarna är att upptäcka om en loggkälla slutar att skicka loggar eller plötsligt ändrar struktur.</p>
<p>Det är också nödvändigt att ta hänsyn till logghantering i den vanliga ändringsprocessen, det är lätt hänt att en uppgradering av en router eller proxy innehåller förändringar i hur loggarna ser ut eller på vilken detaljnivå loggning sker.</p>
<p><strong>Systemkrav</strong><br />
De viktiga systemkraven på logghanteringssystemet som tidigare har listat är,</p>
<p>- Klassificering av loggar, ex. hemlig/publik, sökning/rensning baserat på klass.<br />
- Stöd/anpassning för olika typer av loggar och olika metoder för att transportera dom.<br />
- Utblankning av delar sökdata ex. kontokortsnr, personnr, ipadress i rapporter.</p>
<p>det viktigaste är dock att inte köpa ett system som låser in loggarna i ett proprietärt system, utvecklingen inom logghantering går mycket snabbt framåt.</p>
<p><strong>Framtiden</strong><br />
Artikeln <a href="http://highscalability.com/how-rackspace-now-uses-mapreduce-and-hadoop-query-terabytes-data" target="_blank">&#8220;How Rackspace Now Uses MapReduce and Hadoop to Query Terabytes of Data&#8221;</a> är hisnande läsning om hur världens största ISP hanterar Terabytes av loggar per dag .</p>
<p>Logghantering är lite i sin linda vad det gäller kommersiella produkter, det skulle vara förvånande om det inte börjar dyka upp kommersiella produkter baserade på mapreduce/hadoop inom ett år eller så. Den som då har ett logghanteringssystem som inte kan exportera loggarna kommer troligen ha kastat pengarna i sjön.</p>
<p><strong>Summering</strong><br />
Logghantering är som allt annat, gör man rätt så är det lätt. Om man fuskar med förarbetet och jobbar med utgångspunkt från vad tekniken kan idag så kommer det troligen att bli fel och isbjörnarna fortsätta att dö.</p>
<p>När väl logghanteringen är införd enligt konstens alla regler så möjliggörs all strukturerad behandling  av loggarna. Loggar är nödvändig bas i händelsehantering (SIEM), drift, säkerhetsundersökningar med mera.</p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/277/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checklista för upphandling, punkt 1: Utred behov och förväntningar</title>
		<link>http://loggproffs.se/archives/273</link>
		<comments>http://loggproffs.se/archives/273#comments</comments>
		<pubDate>Wed, 10 Mar 2010 15:31:23 +0000</pubDate>
		<dc:creator>Mattias Fagerlund</dc:creator>
				<category><![CDATA[Log Management]]></category>
		<category><![CDATA[Mattias]]></category>
		<category><![CDATA[Mattias Fagerlund]]></category>
		<category><![CDATA[SEM]]></category>
		<category><![CDATA[SIEM]]></category>
		<category><![CDATA[SIM]]></category>
		<category><![CDATA[Splunk]]></category>
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=273</guid>
		<description><![CDATA[Min bloggkamrat Tomas Carlsson jobbar också på ett blogginlägg om att utreda förväntningar och behov &#8211; som kommer på mer på djupet. Så om du är intresserad av ämnet så håll ut, det kommer mer!
Utred behov och förväntningar

Som jag skrev tidigare så har Joel Snyder (tillsammans med LogLogic) skrivit en checklista att använda vid upphandlingar [...]]]></description>
			<content:encoded><![CDATA[<p>Min bloggkamrat Tomas Carlsson jobbar också på ett blogginlägg om att utreda förväntningar och behov &#8211; som kommer på mer på djupet. Så om du är intresserad av ämnet så håll ut, det kommer mer!</p>
<p><strong>Utred behov och förväntningar<br />
</strong></p>
<p>Som jag skrev <a href="http://loggproffs.se/archives/245" target="_blank">tidigare</a> så har Joel Snyder (tillsammans med LogLogic) skrivit en checklista att använda vid upphandlingar av Security Information Management system och loghanteringssystem.</p>
<p>Här tänkte jag sammanfatta och översätta hans slutsatser runt första punkten på checklistan, Datainsamling och Arkivering.</p>
<p>Hans lista hade som första punkt &#8220;Datainsamling och arkivering&#8221;, men en slutsats jag drar, och säkert flera med mig, är att första punkten alltid måste vara <strong>utred behoven och förväntningarna</strong>, att börja i den tekniska ändan kommer alltid att sluta i tårar!</p>
<p><span id="more-273"></span>Vilka behov har organisationen? Behöver ni ett SIM/logghanteringssystem för att uppfylla ett lagkrav eller ett compliancekrav så är det förhållandevis enkelt att bestämma behoven, annars kan det bli svårare. Men även med lagkrav i ryggen kan det finns behov utöver de lagstadgade? Å andra sidan, som jag skriver senare, försök inte beta av alla krav i hela organisationen samtidigt&#8230;</p>
<p>En typisk organisation kommer ha fler målsystem än anställda; arbetsstationer, fysiska servrar, virtuella server, nätverkskomponenter, passersystem, Intrusion Prevention Systems, brandväggar etc. Behoven kommer ge vilka av dessa system som behöver samlas in! Alltså; utred behoven innan ni börjar med tekniken.</p>
<p>Utred också förväntningarna ifrån verksamheten &#8211; förväntar sig någon att få rapport X så måste man antingen samla in den information som behövs för rapport X, eller informera berörda parter att rapport X inte kommer gå att generera. Felaktigt ställda förväntningar hos organisationen kan få en fantastiskt lyckad installation att upplevas som fullständigt misslyckad hos organisationen. &#8220;Vi levererade vad vi hade förutsatt oss att göra, men det var inte alls vad organisationen hade förväntat sig&#8230;&#8221;</p>
<p>Utan en tydlig uppfattning för vilka kraven är och vilka förväntningarna är, så tror jag att det är näst intill omöjligt att lyckas med ett projekt. Om man inte vet var man är eller vart man är på väg så är det omöjligt att veta om man är på rätt väg! Man kan inte tydligt nog poängtera detta, alldeles för många projekt har gått under på grund av detta!</p>
<p>Min personliga känsla är att man bör försöka göra installationer i omgångar &#8211; försök inte lösa allt på en gång! Börja med en uppsättning behov och förväntningar kopplade till dessa behov. Leverera en lösning som håller för dessa behov och krav. Gå i mål med detta och fortsätt sedan därifrån och utred nästa uppsättning behov och förväntningar. Oddsen är att ni har lärt er väldigt mycket på vägen som gör att ni tänker om till senare iterationer &#8211; försök vara <a href="http://sv.wikipedia.org/wiki/Agil_systemutveckling" target="_blank">agila</a>!</p>
<p>Åh andra sidan &#8211; utan en känsla för de övergripande kraven så är det lätta att feldimensionera implementationen. Det gäller att produkten man väljer räcker hela vägen&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/273/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Har du kollat dina loggar idag ?</title>
		<link>http://loggproffs.se/archives/266</link>
		<comments>http://loggproffs.se/archives/266#comments</comments>
		<pubDate>Thu, 21 Jan 2010 15:42:25 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Tomas Carlsson]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=266</guid>
		<description><![CDATA[av
Tomas Carlsson
Wade Baker, Verizon Business RISK team, säger att i de fall där de undersöker cyberbrott så finner dom att trots att
informationen fanns i loggarna i 75% av fallen så upptäcktes inte problemet förrens en utomstående part  (kund, leverantör etc) kontaktade företaget.
Vidare säger Alan Paller, director of research at the SANS Institute, att ett bra [...]]]></description>
			<content:encoded><![CDATA[<p>av<br />
Tomas Carlsson</p>
<p>Wade Baker, Verizon Business RISK team, säger att i de fall där de undersöker cyberbrott så finner dom att trots att<br />
informationen fanns i loggarna i 75% av fallen så upptäcktes inte problemet förrens en utomstående part  (kund, leverantör etc) kontaktade företaget.</p>
<p>Vidare säger Alan Paller, director of research at the SANS Institute, att ett bra SIEM verktyg är en bra start men &#8220;But they’re only going to catch the known attacks. Beyond that, tools take a back seat to a smart, well-educated team of people.”</p>
<p>Som sagt, har du kollat dina loggar idag ?</p>
<p><a href="http://washingtontechnology.com/articles/2010/01/15/cyber-attacks-increase-google.aspx" target="_blank">http://washingtontechnology.com/articles/2010/01/15/cyber-attacks-increase-google.aspx</a></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/266/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checklista för upphandling av SIM och logghantering</title>
		<link>http://loggproffs.se/archives/245</link>
		<comments>http://loggproffs.se/archives/245#comments</comments>
		<pubDate>Wed, 20 Jan 2010 12:49:35 +0000</pubDate>
		<dc:creator>Mattias Fagerlund</dc:creator>
				<category><![CDATA[Log Management]]></category>
		<category><![CDATA[LogLogic]]></category>
		<category><![CDATA[Mattias Fagerlund]]></category>
		<category><![CDATA[Produkter]]></category>
		<category><![CDATA[SIM]]></category>
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=245</guid>
		<description><![CDATA[Joel Snyder har publicerat en checklista med punkter att ta hänsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssyste.
Varje Security Event Management- / logghanteringsinstallation är olika, men det finns flera grundläggande kriterier att använda när man genomför sin upphandling. Säkerhetsgurun Joel Snyder går igenom de sex viktigaste kriterierna att betänka [...]]]></description>
			<content:encoded><![CDATA[<p>Joel Snyder har publicerat en checklista med punkter att ta hänsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssyste.</p>
<p><span id="more-245"></span>Varje Security Event Management- / logghanteringsinstallation är olika, men det finns flera grundläggande kriterier att använda när man genomför sin upphandling. Säkerhetsgurun Joel Snyder går igenom de sex viktigaste kriterierna att betänka under upphandlingen &#8211; han inkluderar även en vältäckande produktlista av SIM system och logghanteringssystem.</p>
<p>Men en slutsats jag drar när jag läser utredningen är att första punkten alltid måste vara <strong>utred behoven och förväntningarna</strong>, att börja i den tekniska änden kommer alltid att sluta i tårar!</p>
<p>Jag tänker sammanfatta och översätta de punkter som nämns i dokumentet, men den verkliga checklistan borde, enligt mig, se ut som följer;</p>
<ol>
<li>Utred behov och förväntningar</li>
<li>Datainsamling och arkivering</li>
<li>Normalisering</li>
<li>Korrelation och analys</li>
<li>Alarm och hantering</li>
<li>Rapportering</li>
<li>Utredningsarbete</li>
</ol>
<p>Undersökningen är sponsrad av LogLogic.</p>
<p>[Edit] Tyvärr så verkar artikeln lagts bakom en registeringsportal, om du vill läsa den så kan du göra det genom att registrera här;<strong> <span style="color: black; font-family: 'Arial','sans-serif';"><a title="IT Decision Checklist: SIMs and Log Management" href="http://go.techtarget.com/r/10668739/7829390/1" target="_blank">IT Decision Checklist: SIMs and Log Management</a></span></strong><span style="color: black; font-family: 'Arial','sans-serif';">.</span><strong><span style="color: black; font-family: 'Arial','sans-serif';"><br />
</span></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/245/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Logghantering börjar bli vardagsmat</title>
		<link>http://loggproffs.se/archives/242</link>
		<comments>http://loggproffs.se/archives/242#comments</comments>
		<pubDate>Sat, 09 Jan 2010 12:39:40 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Log Management]]></category>
		<category><![CDATA[LogLogic]]></category>
		<category><![CDATA[Produkter]]></category>
		<category><![CDATA[Tillverkare]]></category>
		<category><![CDATA[Tomas Carlsson]]></category>
		<category><![CDATA[appliance]]></category>
		<category><![CDATA[ebay]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=242</guid>
		<description><![CDATA[av Tomas Carlsson
Jag tror att man kan säga att logghantering börjar gå från spjutspets till vardagsmat när det dyker upp loglogic appliance på eBay  
annons på eBay
]]></description>
			<content:encoded><![CDATA[<p>av Tomas Carlsson</p>
<p>Jag tror att man kan säga att logghantering börjar gå från spjutspets till vardagsmat när det dyker upp loglogic appliance på eBay <img src='http://loggproffs.se/wordpress/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p><a href="http://cgi.ebay.com/LogLogic-LX2000-Log-Management-Solution-Appliance_W0QQitemZ360223923349QQcmdZViewItemQQimsxZ20100107?IMSfp=TL100107219003r24765" target="_blank">annons på eBay</a></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/242/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nyheter från LogLogic</title>
		<link>http://loggproffs.se/archives/237</link>
		<comments>http://loggproffs.se/archives/237#comments</comments>
		<pubDate>Tue, 29 Dec 2009 10:04:51 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Log Management]]></category>
		<category><![CDATA[LogLogic]]></category>
		<category><![CDATA[Produkter]]></category>
		<category><![CDATA[Tillverkare]]></category>
		<category><![CDATA[Tomas Carlsson]]></category>
		<category><![CDATA[nyheter]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=237</guid>
		<description><![CDATA[LogLogic har kommit med version 4.9 av sin programvara,
LogLogic 4.9 News Release
Och LogLogic har även fått ett patent på lagring av rådata,
LogLogic Patent News Release
]]></description>
			<content:encoded><![CDATA[<p>LogLogic har kommit med version 4.9 av sin programvara,</p>
<p><a href="http://loglogic.com/news/news-releases/2009/12/loglogic-update-doubles-software-performance-and-delivers-enhanced-mobile-capabilities/" target="_blank">LogLogic 4.9 News Release</a></p>
<p>Och LogLogic har även fått ett patent på lagring av rådata,</p>
<p><a href="http://loglogic.com/news/news-releases/2009/12/loglogic-announces-us-patent-for-raw-log-data-storage/" target="_blank">LogLogic Patent News Release</a></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/237/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Splunk free</title>
		<link>http://loggproffs.se/archives/228</link>
		<comments>http://loggproffs.se/archives/228#comments</comments>
		<pubDate>Wed, 23 Dec 2009 08:20:53 +0000</pubDate>
		<dc:creator>Tomas Carlsson</dc:creator>
				<category><![CDATA[Produkter]]></category>
		<category><![CDATA[Splunk]]></category>
		<category><![CDATA[Tomas Carlsson]]></category>
		<category><![CDATA[nyheter]]></category>
		<category><![CDATA[splunk]]></category>

		<guid isPermaLink="false">http://loggproffs.se/?p=228</guid>
		<description><![CDATA[av Tomas Carlsson
Splunk 4 har nu kommit i en gratisversion (4.0.5), mer information om hur man kör Splunk gratis finns på
http://blogs.splunk.com/johnathon/?p=18
Mer information om Splunk finns på deras hemsida splunk.com
]]></description>
			<content:encoded><![CDATA[<p>av Tomas Carlsson</p>
<p>Splunk 4 har nu kommit i en gratisversion (4.0.5), mer information om hur man kör Splunk gratis finns på</p>
<p><a href="http://blogs.splunk.com/johnathon/?p=18" target="_blank">http://blogs.splunk.com/johnathon/?p=18</a></p>
<p>Mer information om Splunk finns på deras hemsida <a href="http://splunk.com" target="_blank">splunk.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://loggproffs.se/archives/228/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
