日志是什么 简单地说,日志就是计算机系统、网络设备、安全设备、软件等在某种情况下记录的信息。具体的内容取决于不同设备的信息记录。例如,操作系统会记录用户登录和注销的消息,防火墙将记录ACL放行和拒绝报文的消息,IPS会记录入侵防御的行为信息。日志中有大量信息,这些信息告诉你已经发生了什么。通过日志,IT管理人员可以了解系统的运行状况、安全状况,甚至是业务的状况。 日志重要吗 在很多企业环境中,日志没有得到重视。日志往往在日常工作中被完全忽视,仅仅在磁盘空间不足的时候才会引起人们的注意。而在这个时候它们往往未经备份就被删除了。这个时候,如果发现某台设备曾经被黑客入侵,在询问日志保存的位置之后,我们会听到:“噢,它们只会占据空间,所以我们把它们删掉了。”或者设备自身早已覆盖掉,在大多数这种情况下,我们没有什么可做的。当你需要它的时候,你才发现它是多么的重要! 为何需要日志 在一个完整的信息系统里面,日志系统是一个非常重要的功能组成部分。它可以记录下系统所产生的所有行为,并按照某种规范表达出来。日志可以展示出很多的安全攻击行为,比如登录错误、异常访问等。日志还能告诉你很多关于网络中所发生事件的信息,包括性能信息、故障信息和流量信息。日志会成为在“事故”发生后查明“发生了什么”的一个很好的“取证”信息来源。 |