Log Management
จัดการบันทึก
Log มีค่าเมื่อเก็บจากแหล่งที่เหมาะ อ่านรูปแบบได้ และเชื่อมเวลาเข้าด้วยกัน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- OS
- ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
- API
- ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
- IP
- ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
- JSON
- รูปแบบข้อความของ object array และค่าพื้นฐาน
- NTP
- protocol ช่วยเวลาเครื่องสอดคล้องกับแหล่งอ้างอิง
log ผ่านหลายขั้นก่อนกลายเป็นข้อมูลค้นได้
Log source สร้างเหตุในรูปแบบของระบบ Collector รับและส่งต่อ Ingestion อ่านข้อมูลเข้า Parsing แยก fields Normalization จัดความหมายร่วม ส่วน storage และ indexing ช่วยค้น ถ้าขั้นใดผิด rule ที่ใช้ข้อมูลนั้นอาจไม่ทำงานแม้ log ยังขึ้นอยู่ใน dashboard
- Source
เครื่อง แอป network identity และ pipeline สร้างเหตุที่ตั้งให้เก็บ
- Transport
Agent syslog หรือ API ส่งต่อ ต้องดูการเข้าถึง buffering retry และ loss
- Parse / normalize
แยก user IP action status เวลา ให้ตรง schema ค่าตรงชื่อแต่ความหมายอาจต่างระบบ
- Store / retain
เก็บตามระยะ สิทธิ์และขอบเขตค้น การหมด retention เปลี่ยนสิ่งที่ตรวจย้อนหลังได้
- Query / correlate
ค้นตาม fields และเวลา เชื่อมเหตุที่เกี่ยวข้องโดยไม่รวมคนหรือเครื่องผิดตัว
"user":"Ann","status":"failed"}
| Field | Normalized meaning | ข้อควรแยก |
|---|---|---|
| event_time | เวลาที่เหตุเกิด UTC | ไม่ใช่ ingestion time |
| user | ตัวตนที่ log ระบุ | ไม่รับรองคนที่ใช้บัญชี |
| status | ผลที่ component บันทึก | คำเดียวกันอาจมี semantics ต่างระบบ |
| ingested_at | เวลาที่ปลายทางรับ | ข้อมูลอาจมาช้าหรือไม่ครบ |
ตัวอย่างสังเคราะห์ Parser ต้องอ่าน schema ของ source การเห็น event ใน dashboard ไม่ยืนยัน fields ที่ detection ใช้ถูกต้อง
Event time กับ ingestion time อาจต่างกันเพราะคิวหรือเวลาเครื่องผิด ต้องรักษา timezone และข้อมูลต้นทางเพื่อจัด timeline การไม่พบคำค้นอาจเกิดจาก field ชื่ออื่น parser ผิด หรือไม่มี log มาถึง ไม่ใช่สรุปว่าคำสั่งนั้นไม่เคยเกิด CI/CD logs ก็เป็นอีกแหล่งที่บอกการใช้สิทธิ์และการปล่อย artifact
แหล่งและรูปแบบบันทึกLog Sources and Formats · 23.2.1
Log ต่างแหล่งมี field และความหมายต่างกัน ต้องรู้ว่าแต่ละรายการเกิดจากอะไร
แหล่ง log มี application identity network และ security tool รูปแบบอาจเป็น text syslog หรือ event schema แต่ field ชื่อเหมือนกันอาจมีความหมายต่าง ต้องรู้ source และ event type
ใครสร้าง log
โครงสร้างและความหมาย
รุ่นและการตั้งค่าที่ทำให้ตีความถูก
src_ip อาจเป็น client จริงหรือ proxy ตามระบบ ถ้า normalize โดยไม่รู้ความหมายจะเชื่อมเหตุผิด เก็บ raw event หรือแหล่งตรวจกลับตามความเหมาะสมพร้อม version ของ parser
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Log sources and log ingestionCY6.M4.R6
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Overview of log file formatsCY6.M4.R2
รวบรวมและนำเข้าCollection and Ingestion · 23.2.2
Collection รวบรวม log Ingestion นำเข้าและแปลงสู่ระบบค้น ต้องตรวจข้อมูลตกหล่น
Collection รับ log จากแหล่ง Ingestion นำเข้าระบบค้นพร้อม parsing normalization และ enrichment ความครบต้องดู dropped event queue lag และช่วงไม่มีข้อมูล ไม่ดูเพียงว่ามีกราฟขึ้น
เกิดและบันทึกที่ต้นทาง
ส่งและแปลงข้อมูล
ค้นพบครบตาม field
Agent ติดตั้งแล้วแต่ไม่มีสิทธิ์อ่าน channel ทำให้ข้อมูลบางชนิดหาย ทดสอบ event ที่ทราบแล้วตรวจตั้งแต่ source collector จนค้นพบในระบบ พร้อมวัด delay และ retention
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Best practices for log collection and managementCY6.M4.R1
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Log sources and log ingestionCY6.M4.R6
ค้นหาบันทึกLog Searches · 23.2.3
ค้นด้วยเงื่อนไขตามบัญชี เครื่อง เวลา หรือเหตุ แล้วตรวจรายการรอบข้างด้วย
ค้น log เริ่มจากคำถาม ขอบเขตเวลาและระบบ ใช้ field ที่ทราบความหมายแล้วกรอง แสดงตัวอย่าง raw event และนับเพื่อเห็นรูปแบบ เปลี่ยน query ทีละเงื่อนไขเพื่อรู้ว่าอะไรทำให้ผลหาย
เวลา ระบบ และชนิดเหตุ
กรองแล้วนับหรือจัดกลุ่ม
เปิด event ยืนยันความหมาย
ค้น failed login ของบัญชีหนึ่งต้องรู้ค่าที่ระบบใช้แทน failure และ field account จริง ผลศูนย์อาจหมายถึงไม่มีเหตุ ไม่มี log หรือ filter ผิด ตรวจ coverage ก่อนสรุป
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Search methods with SIEM toolsCY6.M4.R7
เวลาในบันทึกและการเชื่อมโยงเหตุTimestamps and Time Correlation · 23.2.4
Timestamp ต้องพิจารณา timezone ความคลาดเคลื่อน และเวลาที่เก็บเข้า ไม่ใช่แค่เรียงข้อความ
Event time คือเวลาที่ต้นทางระบุ Ingest time คือเวลาที่ระบบรับ ทั้งคู่ต่างได้เพราะส่งช้า clock skew หรือ timezone การ correlation ต้องปรับให้อ้างเวลาเดียวพร้อมระบุความไม่แน่นอน
เวลาที่เหตุเกิดตามต้นทาง
เวลาที่รับ log
ช่วงที่ใช้เชื่อมโดยเผื่อความคลาด
Login ที่ ingest ทีหลังอาจเกิดก่อน process event ไม่ใช้ลำดับเข้าระบบแทนลำดับเหตุเสมอ ตรวจ และ timezone หาก timestamp ไม่มีเขตเวลาให้เก็บสมมติฐานที่ใช้แปลง
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Overview of log file formatsCY6.M4.R2
การเฝ้าระวังกระบวนการส่งมอบระบบCI/CD Monitoring · 23.2.5
CI/CD logs ช่วยเห็นการเปลี่ยน build test และ deployment เพื่อเชื่อมกับเหตุระบบ
CI/CD monitoring ดูการเปลี่ยน source pipeline permission secret access artifact และ deployment การตรวจต้องผูก actor commit job run กับสภาพ environment เพื่อเห็นเส้นทางส่งของเข้าสู่ระบบ
ใครเปลี่ยนอะไร
job และสิ่งที่นำเข้ามา
รุ่นและผู้ทำให้ใช้จริง
Job ใหม่ขอสิทธิ์ production หรือเปลี่ยน artifact source เป็นสัญญาณสำคัญ เก็บ audit ของระบบ build แยกจาก log แอป และตรวจการเปลี่ยน branch protection หรือ approval ที่อาจข้ามการตรวจ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Ongoing Monitoring of CI/CDCY6.M3.R2
นำศัพท์มาเชื่อมกับงาน
ล็อกอินก่อน deployment อาจดูเหมือนเกิดหลัง หาก log สองแหล่งใช้เขตเวลาต่างกัน
สิ่งที่บทนี้เชื่อมไว้
Log มีค่าเมื่อเก็บจากแหล่งที่เหมาะ อ่านรูปแบบได้ และเชื่อมเวลาเข้าด้วยกัน
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0197 · Sound the Alarm Detection and Response คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้