SlideShare una empresa de Scribd logo
1 de 26
GFI  EventsManager<br />Önemi her geçen gün artmakta olan log yönetimi, logların toplanması, işlenmesi ve karşımıza anlayabileceğimiz, hatta üzerinde yorum bile yapmamıza gerek kalmayacak altyapının kurulması ile çalıştığımız firmaya ve biz sistem yöneticilerine çok büyük katkılar sağlamaktadır. Log yönetimi çözümü  pazarında ciddi bir yeri olan GFI, Event Manager 2010 ile  firmaların bu noktadaki ihtiyaçlarına çözüm sunmaktadır. GFI Event Manager 2010  ile log alabileceğimiz kaynakları, korelasyon senaryolarını, uyarı mekanizmalarını ve raporlama tarafında ne gibi katkılarının olduğunu inceleyelim.<br />Log Kaynakları:<br />GFI Event Manager ile log alabileceğimiz kaynaklar şu şekildedir;<br />Sunucular<br />İstemciler<br />Firewall v.b utm cihazlar<br />MSSQL sunucular<br />SNMP trap gönderen aygıtlar<br />Logların alınacağı sunucu ve istemci tarafında hem Windows hem de Linux işletim sistemi desteği vardır.<br />Formatlar:<br />Desteklenen log formatları şu şekildedir;<br />W3C<br />EVT<br />Syslog<br />Snmp<br />Sunucu, istemci, firewall v.b belirlenen log kaynaklarından agent, syslog, snmp yoluyla event loglar toplanarak GFI Event Manager sunucusuna  gönderilir. Syslog sensor default 514 portundan, snmp sensor ise default 162 portunda log kaynağından gelecek event logları toplar.<br />Event Logların İşlenmesi:<br />Toplanan logların analizi ve kritik, yüksek, orta ve düşük şeklinde log seviyelerinin belirlenmesi,<br />Oluşturulan politikalar doğrultusunda belirlenen kriterlere uygun event log kayıtlarının filrelenmesi,<br />İzleme ve bilgilendirme için sms, mail gibi alarm mekanizmalarının kurulması,<br />Belirlenen kriterlere uygun event log kaydının  düşmesi  durumunda çalıştırılabilir bir dosyanın (.exe, .bat v.b.) çalıştırılması, <br />Logların yer aldığı veritabanında arşivleme politikaları  doğrultusunda(dhcp loglarının 1 yıl süreyle saklanması gibi) logların arşivlenmesi .<br /> <br />GFI Event Manager Yönetim Konsolu:  <br />Status Option:  Toplanan ve işlenen logların durumu ile ilgili istatistik bilgisi yer alır.<br />Configuration Option: Event logların toplanma ve işleme sürecine  ait configurasyon seçenekleri  yer alır.<br />Event Browser : GFI Event Manager  veritabanında yer alan event log kayıtlarının izlenmesi sağlanır.<br />Reporting : GFI Event Manager  reportpack kurulumunun gerçekleşmesi ve oluşturulan raporların indirilmesi sağlanır.<br />General Option: GFI Event Manager   güncellemeleri, versiyon ve lisans bilgileri yer alır.<br />Tab  Option: GFI Event Manager   parametrelerine ait konfigurasyon bilgilerinin yer aldığı ekrandır.<br />Group Type: Event log kaynaklarına ait gruplama bilgileri yer alır. Örneğin;  Sunucu, firewall v.b.<br />Left Pane:  Grup oluşturulması, yeni event log kaynakları ekleme seçenekleri  yer alır. <br />Right Pane: Event toplanan log kaynaklarını ve konfigurasyon bilgilerine erişebileceğimiz paneldir.<br />Mimari: <br />GFI Event Manager  event log yönetimi sistemine hem  LAN tarafında  yer alan sunucu ve istemciler  hem de DMZ alanında yer alan sunucular üzerinden  ilgili  logları toplayabilirsiniz.<br />Lan üzerindeki  herhangi bir donanım veya uygulamadan  Windows event log, W3C event log, syslog mesajlar,snmp trap ve sql audit mesajları  ile ilgili event loglar alınabilir.<br />Sunucu ve istemciler (Apache web server v.b.)<br />Network cihazları (Fortigate Firewall, Sonicwall Firewall, Cisco Switch  v.b.)<br />3d yazılımlar (GFI EndPoint Security)  <br />Özelleştirilmiş servisler (Microsoft IIS)<br />IDS/IPS, WAF, Radius, OTP v.b. kaynaklardan event alınabilir.<br />DMZ tarafındaki  event logları alınacak sunucuların  GFI Event Manager  sunucusuna olan erişimlerinde 135 (tcp, udp), 162(tcp, udp), 514(tcp, udp), 1433(tcp, udp), 7787(tcp, udp) ve 7788(tcp, udp) portları açık olmalıdır.  Ayrıca GFI Event Manager  ilgili sunucu üzerinde admin yetkisine sahip olmalıdır.<br />Linux ve unix tabanlı W3C log formatına sahip apache web sunucular<br />Windows tabanlı W3C log formatına sahip Microsoft IIS web sunucular<br />Linux/Unix ve Windows tabanlı syslog audit logları  gönderen Mail sunucular<br />Gereksinimler<br />GFI Event Manager  Donanım Gereksinimleri şu şekildedir;<br />İşlemci :  2.5 Ghz ve üstü<br />Ram : 2 Gb<br />Hard Disk : 10 Gb kullanılabilir alan (log alınacak node sayısı ile değişklik  gösterir)<br />GFI Event Manager  Yazılım Gereksinimleri şu şekildedir;<br />Windows Server 2008 – Standart yada Enterprise(x64/x86)<br />Windows Server 2008 – R2 - Enterprise(x64/x86)<br />Windows Server 2003 (sp2) – Standart yada Enterprise(x64/x86)<br />.Net Framework 2.0 sp2<br />MDAC 2.8 ve üzeri<br />Kritik durumların e-mail olarak atılabilmesi için Mail sunucu,<br />Toplanan logların arşivlenmesi için MS SQL server<br />Windows event loglarının taranması için ilgili sunucularda remote registry servislerinin açık olması gerkir.<br />W3C log kaynak klasorlerinin  paylaşıma açık olmalıdır.<br />Syslog ve snmp trap mesajlarını gönderecek olan kaynak ip adreslerinin GFI Event Manager   üzerinde tanımlı olmalıdır.<br />Dosya bazında erişimlerin takibi için sunucularda  “Audit Policy”  konfigürasyonunun yapılmış olması gerekir. Özellikle Object Access, Process Tracking ve Account management başarılı/başarısız gerçekleşen olayların izlenmesi gereklidir. Tabi burada ihtiyaçların  doğru bir şekilde belirlenmesi gerekir. Aksi taktirde sistem üzerinde performans kaybı yaşanabilir.<br />Ayrıca GFI Event Manager  sunucu ve istemci arasında şu portların açık olması gereklidir;<br />Windows Event log tipleri şunlardır;<br />Information :  Herhangibir uygulamanın veya servisin başarılı olarak yüklendiğinin bilgisini verir.<br />Warning : İleride sorun oluşturabilecek olaylar hakkında bilgi verir. Ve bu durum hakkında sizin önlem almanız noktasında uyarır.<br />Error : Herhangi bir uygulama veya servisin  çalışması sırasında oluşan hatayı size bildirir.<br />Success : Başarılı gerçekleşen olay kaydında düşer.<br />Failure : Yapılan işlemin başarısız olduğunu  gösterir.<br />GFI Event Manager Kullanımı: GFI Event Manager kurulumu gerçekleştikten sonra  “Add new event source” bölümünden yeni event logların alınacağı sunucu veya istemciler seçilir.  Ayrıca ip adresi eklenerek veya bir text dosyadan da logların alınacağı sunucu/istemci listesi import edilebilir. <br />Event Browsing; GFI Event Manager üzerinde toplanan logların izlenmesi ve erişilmesini sağlar. Oluşan log kayıtları ile ilgili tüm ayrıntılara erişilebilir.  Event loglara  ait  forensic analiz  için event browser kullanılır. Erişilen log kayıtlarıları şunlardır;<br />Windows event<br />W3C event<br />Syslog event <br />SNMP trap event<br />Microsoft SQL Server Audit<br />Oluşan log kayıtlarının takibini kolaylaştırmak ve kritik seviyeleri belirlemek için aşağıdaki gibi renk kodları kullanabilirsiniz.<br />GFI Event Manager browsing araçları şunlardır;<br />Filtreleme araçları : Yazılacak custom sorgular sayesinde ihtiyaç duyulmayan logların alınması engellenir.<br />Renk kodu seçenekleri : Anlamlandırma ve log seviyesinin belirlenmesi için kullanılan renk kodu seçenekleri yer alır.<br />Arama araçları : Belirlenen kriterlere uygun event log kayıtlarının listelenmesini sağlar.<br />Export araçları : Oluşturulan logların ve ihtiyaca uygun verilerin export edilmesini sağlar. <br />Query builder ile kendi  sorgularımızı oluşturabiliriz. Örneğin event log tipi “Error” olan logların listelendiği “custom query”  oluşturulabilir.<br />Oluşan logların “event browser “ üzerinde hangi bilgileri görmek istiyorsak o alanlar seçilerek, daha sade ve anlaşılabilir hale getirebiliriz.<br />Renk kodları  konfigurasyonun yapıldığı  düşünülürse, kritik  event log  kaydında  sadece kırmızı renk kodlu  log kayıtları listelensin diyebiliriz.<br />Eklenen bir event log kaynağını  bir grubun üyesi  yapmak için “Configuration” sekmesinde herhangi bir grubun üzerinde sağ tıklayıp “Add new event source” seçilir.<br />Eklediğimiz herhangi bir log kaynağında oluşan event logların GFI Event Manager  sunucu üzerinde toplanması, arşivlenmesi, alarm mekanizması (mail, sms, rapor ) ilgili politika ve kuralların uygulanmasını akış diyagramını aşağıdaki şekilde  görebilirsiniz;<br />W3C formatlı logları GFI Event Manager ‘a eklemek için “Configuration” menusunden “Event Sources”  menusu seçilir ve ilgili log kaynağı üzerinde sağ tıklanarak özelliklerden W3C sekmesinde ilgili yolu gösterebiliriz.<br />Syslog formatlı logları GFI Event Manager ‘a eklemek için “Configuration” menusunden “Event Sources”  menusu seçilir ve ilgili log kaynağı üzerinde sağ tıklanarak özelliklerden syslog sekmesinde ilgili yolu gösterebiliriz. Linux/unix sistemlerden, Firewall, UTM uygulama ve cihazlardan syslog ile istediğimiz logları alabiliriz.<br />Syslog portu default 514 olmasına rağmen “syslog option” menusunden ilgili port değişikliğini yapabiliriz.<br />  <br />Syslog ile log alınacak kaynaklarda syslog sunucu ip adresinin GFI Event Manager sunucusuna ait ip adresinin verilmsi ve syslog port olarak da ilgili node için tanımlanmış 514 v.b.  syslog portunun tanımlanması yeterlidir.<br />Logların SNMP Trap ile gönderilmesini sağlayabilirsiniz. Eğer snmp  gönderecek uygulama veya donanıma ait mib bilgileri GFI Event Manager’a ait mib tablosunda varsa alınan loglar anlamlı  bir şekilde karşımıza çıkar. Desteklenen cihazların tam listesine http://kbase.gfi.com/showarticle.asp?id=KBID002868  adresinden ulaşabilirsiniz. <br />GFI Event Manager tarafından desteklenen snmp versiyonları şunlardır; SNMPv1 SNMPv2 SNMPv2c, SNMPv3. Snmp trap  gönderecek cihaz ile ilgili  konfigurasyon bilgilerine “Snmp Trap” sekmesinden ulaşabilirsiniz.<br />Logların toplanması ve arşivlenmesi sonrası, kritik durumlarda ilgili kişi veya kişilere bu bildirimin yapılması gerekir. GFI Event Manager “Configuration”  ”Alerting Option” bölümünde ilgili ayarlara ulaşabilirsiniz.<br />GFI Event Manager alert mekanizması olarak bize 4 farklı seçenek sunmaktadır. Bunlar; <br />Email <br />Network<br />Sms<br />Snmp<br />Email : Tanımlı politikalar gereği oluşan kritik bir log kaydının mail olarak ilgili kişi veya  kişilere  gönderilmesini sağlar. Mail gönderimi için gerekli mail  sunucu tanımlamaları şu şekildedir;<br />Mail  gönderimi için gerekli hostname/Ip, sender ve port tanımları aşağıdaki şekilde yapılılır.<br />Gönderilecek mail içeriğinde hangi bilgilerin yer alacağı “Format Message” bölümünde yer alır. Burada %EventId%  v.b. parametreler mail içeriğinde yer alır ve anlamlı bir log kaydının elimize ulaşmasını sağlar. <br />Network : Tanımlı politikalar gereği oluşan kritik bir log kaydının network mesaj şeklinde tanımlanan hostname/Ip adresine gönderilmesidir. <br />Sms : Tanımlı politikalar gereği oluşan kritik bir log kaydının sms olarak tanımlı telefon numarasına gönderilmesini sağlar. Sms alert seçeneklerinde com port, servis numarası v.b  parametreleri  tanımlayabilirsiniz. Sms gönderimi için isterseniz local de kullanıdığınız sms gateway çözümünü yada herhangi bir sms hizmeti veren servis üzerinden de bu sms gönderimini yapabilirsiniz.<br />Snmp : Tanımlı politikalar gereği oluşan kritik bir log kaydının Snmp trap olarak başka bir snmp sunucuya  gönderilmesini sağlar.<br />Kritik log seviyesinde ilgili log kaydına ait bildirim mesajları  kullanıcı veya grup bazlı gönderilir. Mesai saati içinde veya dışında bu bildirimlerin nasıl yapılacağı ile ilgili konfigurasyon seçenekleri aşağıdaki resimde yer almaktadır.<br />GFI Event Manager “Status” bölümünde tanımlanan zaman aralığındaki durum bilgisini  görebiliriz. Üretilen log sayısı ve türü ile ilgili özet bilgiler yer alır.<br />Aşağıdaki grafikde de görüldüğü gibi log alınan sistemler üzerindeki servis  durumları hakkında bilgi edinebiliriz. Sunucu veya istemci üzerinde çalışan servislere ait, <br />Failed to load<br />Failed to start<br />Time out<br />Stopped<br />Started  durumlarını  görebiliriz.<br /> <br />“Network Activity Events”  bölümünde smtp, http, ftp ve msn protokellerine ait network aktivitelerini  görebiliriz. Aşağıda yer alan  grafikte şu kriterlere  göre filitereleme yapılabilir;<br />Applications<br />Source Addresses<br />Destination Addresses<br />Computers<br />Ports<br />Users <br /> <br />Osman Doğan<br />www.logyonetimi.com<br />
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager
G F I   Events Manager

Más contenido relacionado

Similar a G F I Events Manager

Infraskope Security Event Manager
Infraskope  Security  Event  ManagerInfraskope  Security  Event  Manager
Infraskope Security Event Managerlogyonetimi
 
Application Compatibility (Uygulama Uyumluluğu)
Application Compatibility (Uygulama Uyumluluğu)Application Compatibility (Uygulama Uyumluluğu)
Application Compatibility (Uygulama Uyumluluğu)windowsblogu
 
Solarwinds SAM ve Patch Manager
Solarwinds SAM ve Patch ManagerSolarwinds SAM ve Patch Manager
Solarwinds SAM ve Patch ManagerKavi International
 
Log Yönetimi ve Saldırı Analizi Eğitimi -1
Log Yönetimi ve Saldırı Analizi Eğitimi -1Log Yönetimi ve Saldırı Analizi Eğitimi -1
Log Yönetimi ve Saldırı Analizi Eğitimi -1BGA Cyber Security
 
Log Yonetimi ve SIEM Kontrol Listesi
Log Yonetimi ve SIEM Kontrol Listesi Log Yonetimi ve SIEM Kontrol Listesi
Log Yonetimi ve SIEM Kontrol Listesi Ertugrul Akbas
 
System Center 2007 ile Yönetim
System Center 2007 ile YönetimSystem Center 2007 ile Yönetim
System Center 2007 ile YönetimÇözümPARK
 
Microsoft System Center ile Yönetim
Microsoft System Center ile YönetimMicrosoft System Center ile Yönetim
Microsoft System Center ile YönetimÇözümPARK
 
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozlu
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozluGoogle bulut mesajlaşma teknolojisi (gcm) cenk derinozlu
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozluCenk Derinozlu
 
CHEF ile XSS Exploiting Methodu
CHEF ile XSS Exploiting MethoduCHEF ile XSS Exploiting Methodu
CHEF ile XSS Exploiting MethoduSignalSEC Ltd.
 

Similar a G F I Events Manager (10)

Infraskope Security Event Manager
Infraskope  Security  Event  ManagerInfraskope  Security  Event  Manager
Infraskope Security Event Manager
 
Application Compatibility (Uygulama Uyumluluğu)
Application Compatibility (Uygulama Uyumluluğu)Application Compatibility (Uygulama Uyumluluğu)
Application Compatibility (Uygulama Uyumluluğu)
 
Solarwinds SAM ve Patch Manager
Solarwinds SAM ve Patch ManagerSolarwinds SAM ve Patch Manager
Solarwinds SAM ve Patch Manager
 
Log Yönetimi ve Saldırı Analizi Eğitimi -1
Log Yönetimi ve Saldırı Analizi Eğitimi -1Log Yönetimi ve Saldırı Analizi Eğitimi -1
Log Yönetimi ve Saldırı Analizi Eğitimi -1
 
Log Yonetimi ve SIEM Kontrol Listesi
Log Yonetimi ve SIEM Kontrol Listesi Log Yonetimi ve SIEM Kontrol Listesi
Log Yonetimi ve SIEM Kontrol Listesi
 
Log yönetimi ve siem
Log yönetimi ve siemLog yönetimi ve siem
Log yönetimi ve siem
 
System Center 2007 ile Yönetim
System Center 2007 ile YönetimSystem Center 2007 ile Yönetim
System Center 2007 ile Yönetim
 
Microsoft System Center ile Yönetim
Microsoft System Center ile YönetimMicrosoft System Center ile Yönetim
Microsoft System Center ile Yönetim
 
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozlu
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozluGoogle bulut mesajlaşma teknolojisi (gcm) cenk derinozlu
Google bulut mesajlaşma teknolojisi (gcm) cenk derinozlu
 
CHEF ile XSS Exploiting Methodu
CHEF ile XSS Exploiting MethoduCHEF ile XSS Exploiting Methodu
CHEF ile XSS Exploiting Methodu
 

G F I Events Manager

  • 1. GFI EventsManager<br />Önemi her geçen gün artmakta olan log yönetimi, logların toplanması, işlenmesi ve karşımıza anlayabileceğimiz, hatta üzerinde yorum bile yapmamıza gerek kalmayacak altyapının kurulması ile çalıştığımız firmaya ve biz sistem yöneticilerine çok büyük katkılar sağlamaktadır. Log yönetimi çözümü pazarında ciddi bir yeri olan GFI, Event Manager 2010 ile firmaların bu noktadaki ihtiyaçlarına çözüm sunmaktadır. GFI Event Manager 2010 ile log alabileceğimiz kaynakları, korelasyon senaryolarını, uyarı mekanizmalarını ve raporlama tarafında ne gibi katkılarının olduğunu inceleyelim.<br />Log Kaynakları:<br />GFI Event Manager ile log alabileceğimiz kaynaklar şu şekildedir;<br />Sunucular<br />İstemciler<br />Firewall v.b utm cihazlar<br />MSSQL sunucular<br />SNMP trap gönderen aygıtlar<br />Logların alınacağı sunucu ve istemci tarafında hem Windows hem de Linux işletim sistemi desteği vardır.<br />Formatlar:<br />Desteklenen log formatları şu şekildedir;<br />W3C<br />EVT<br />Syslog<br />Snmp<br />Sunucu, istemci, firewall v.b belirlenen log kaynaklarından agent, syslog, snmp yoluyla event loglar toplanarak GFI Event Manager sunucusuna gönderilir. Syslog sensor default 514 portundan, snmp sensor ise default 162 portunda log kaynağından gelecek event logları toplar.<br />Event Logların İşlenmesi:<br />Toplanan logların analizi ve kritik, yüksek, orta ve düşük şeklinde log seviyelerinin belirlenmesi,<br />Oluşturulan politikalar doğrultusunda belirlenen kriterlere uygun event log kayıtlarının filrelenmesi,<br />İzleme ve bilgilendirme için sms, mail gibi alarm mekanizmalarının kurulması,<br />Belirlenen kriterlere uygun event log kaydının düşmesi durumunda çalıştırılabilir bir dosyanın (.exe, .bat v.b.) çalıştırılması, <br />Logların yer aldığı veritabanında arşivleme politikaları doğrultusunda(dhcp loglarının 1 yıl süreyle saklanması gibi) logların arşivlenmesi .<br /> <br />GFI Event Manager Yönetim Konsolu:  <br />Status Option: Toplanan ve işlenen logların durumu ile ilgili istatistik bilgisi yer alır.<br />Configuration Option: Event logların toplanma ve işleme sürecine ait configurasyon seçenekleri yer alır.<br />Event Browser : GFI Event Manager veritabanında yer alan event log kayıtlarının izlenmesi sağlanır.<br />Reporting : GFI Event Manager reportpack kurulumunun gerçekleşmesi ve oluşturulan raporların indirilmesi sağlanır.<br />General Option: GFI Event Manager güncellemeleri, versiyon ve lisans bilgileri yer alır.<br />Tab Option: GFI Event Manager parametrelerine ait konfigurasyon bilgilerinin yer aldığı ekrandır.<br />Group Type: Event log kaynaklarına ait gruplama bilgileri yer alır. Örneğin; Sunucu, firewall v.b.<br />Left Pane: Grup oluşturulması, yeni event log kaynakları ekleme seçenekleri yer alır. <br />Right Pane: Event toplanan log kaynaklarını ve konfigurasyon bilgilerine erişebileceğimiz paneldir.<br />Mimari: <br />GFI Event Manager event log yönetimi sistemine hem LAN tarafında yer alan sunucu ve istemciler hem de DMZ alanında yer alan sunucular üzerinden ilgili logları toplayabilirsiniz.<br />Lan üzerindeki herhangi bir donanım veya uygulamadan Windows event log, W3C event log, syslog mesajlar,snmp trap ve sql audit mesajları ile ilgili event loglar alınabilir.<br />Sunucu ve istemciler (Apache web server v.b.)<br />Network cihazları (Fortigate Firewall, Sonicwall Firewall, Cisco Switch v.b.)<br />3d yazılımlar (GFI EndPoint Security) <br />Özelleştirilmiş servisler (Microsoft IIS)<br />IDS/IPS, WAF, Radius, OTP v.b. kaynaklardan event alınabilir.<br />DMZ tarafındaki event logları alınacak sunucuların GFI Event Manager sunucusuna olan erişimlerinde 135 (tcp, udp), 162(tcp, udp), 514(tcp, udp), 1433(tcp, udp), 7787(tcp, udp) ve 7788(tcp, udp) portları açık olmalıdır. Ayrıca GFI Event Manager ilgili sunucu üzerinde admin yetkisine sahip olmalıdır.<br />Linux ve unix tabanlı W3C log formatına sahip apache web sunucular<br />Windows tabanlı W3C log formatına sahip Microsoft IIS web sunucular<br />Linux/Unix ve Windows tabanlı syslog audit logları gönderen Mail sunucular<br />Gereksinimler<br />GFI Event Manager Donanım Gereksinimleri şu şekildedir;<br />İşlemci : 2.5 Ghz ve üstü<br />Ram : 2 Gb<br />Hard Disk : 10 Gb kullanılabilir alan (log alınacak node sayısı ile değişklik gösterir)<br />GFI Event Manager Yazılım Gereksinimleri şu şekildedir;<br />Windows Server 2008 – Standart yada Enterprise(x64/x86)<br />Windows Server 2008 – R2 - Enterprise(x64/x86)<br />Windows Server 2003 (sp2) – Standart yada Enterprise(x64/x86)<br />.Net Framework 2.0 sp2<br />MDAC 2.8 ve üzeri<br />Kritik durumların e-mail olarak atılabilmesi için Mail sunucu,<br />Toplanan logların arşivlenmesi için MS SQL server<br />Windows event loglarının taranması için ilgili sunucularda remote registry servislerinin açık olması gerkir.<br />W3C log kaynak klasorlerinin paylaşıma açık olmalıdır.<br />Syslog ve snmp trap mesajlarını gönderecek olan kaynak ip adreslerinin GFI Event Manager üzerinde tanımlı olmalıdır.<br />Dosya bazında erişimlerin takibi için sunucularda “Audit Policy” konfigürasyonunun yapılmış olması gerekir. Özellikle Object Access, Process Tracking ve Account management başarılı/başarısız gerçekleşen olayların izlenmesi gereklidir. Tabi burada ihtiyaçların doğru bir şekilde belirlenmesi gerekir. Aksi taktirde sistem üzerinde performans kaybı yaşanabilir.<br />Ayrıca GFI Event Manager sunucu ve istemci arasında şu portların açık olması gereklidir;<br />Windows Event log tipleri şunlardır;<br />Information : Herhangibir uygulamanın veya servisin başarılı olarak yüklendiğinin bilgisini verir.<br />Warning : İleride sorun oluşturabilecek olaylar hakkında bilgi verir. Ve bu durum hakkında sizin önlem almanız noktasında uyarır.<br />Error : Herhangi bir uygulama veya servisin çalışması sırasında oluşan hatayı size bildirir.<br />Success : Başarılı gerçekleşen olay kaydında düşer.<br />Failure : Yapılan işlemin başarısız olduğunu gösterir.<br />GFI Event Manager Kullanımı: GFI Event Manager kurulumu gerçekleştikten sonra “Add new event source” bölümünden yeni event logların alınacağı sunucu veya istemciler seçilir. Ayrıca ip adresi eklenerek veya bir text dosyadan da logların alınacağı sunucu/istemci listesi import edilebilir. <br />Event Browsing; GFI Event Manager üzerinde toplanan logların izlenmesi ve erişilmesini sağlar. Oluşan log kayıtları ile ilgili tüm ayrıntılara erişilebilir. Event loglara ait forensic analiz için event browser kullanılır. Erişilen log kayıtlarıları şunlardır;<br />Windows event<br />W3C event<br />Syslog event <br />SNMP trap event<br />Microsoft SQL Server Audit<br />Oluşan log kayıtlarının takibini kolaylaştırmak ve kritik seviyeleri belirlemek için aşağıdaki gibi renk kodları kullanabilirsiniz.<br />GFI Event Manager browsing araçları şunlardır;<br />Filtreleme araçları : Yazılacak custom sorgular sayesinde ihtiyaç duyulmayan logların alınması engellenir.<br />Renk kodu seçenekleri : Anlamlandırma ve log seviyesinin belirlenmesi için kullanılan renk kodu seçenekleri yer alır.<br />Arama araçları : Belirlenen kriterlere uygun event log kayıtlarının listelenmesini sağlar.<br />Export araçları : Oluşturulan logların ve ihtiyaca uygun verilerin export edilmesini sağlar. <br />Query builder ile kendi sorgularımızı oluşturabiliriz. Örneğin event log tipi “Error” olan logların listelendiği “custom query” oluşturulabilir.<br />Oluşan logların “event browser “ üzerinde hangi bilgileri görmek istiyorsak o alanlar seçilerek, daha sade ve anlaşılabilir hale getirebiliriz.<br />Renk kodları konfigurasyonun yapıldığı düşünülürse, kritik event log kaydında sadece kırmızı renk kodlu log kayıtları listelensin diyebiliriz.<br />Eklenen bir event log kaynağını bir grubun üyesi yapmak için “Configuration” sekmesinde herhangi bir grubun üzerinde sağ tıklayıp “Add new event source” seçilir.<br />Eklediğimiz herhangi bir log kaynağında oluşan event logların GFI Event Manager sunucu üzerinde toplanması, arşivlenmesi, alarm mekanizması (mail, sms, rapor ) ilgili politika ve kuralların uygulanmasını akış diyagramını aşağıdaki şekilde görebilirsiniz;<br />W3C formatlı logları GFI Event Manager ‘a eklemek için “Configuration” menusunden “Event Sources” menusu seçilir ve ilgili log kaynağı üzerinde sağ tıklanarak özelliklerden W3C sekmesinde ilgili yolu gösterebiliriz.<br />Syslog formatlı logları GFI Event Manager ‘a eklemek için “Configuration” menusunden “Event Sources” menusu seçilir ve ilgili log kaynağı üzerinde sağ tıklanarak özelliklerden syslog sekmesinde ilgili yolu gösterebiliriz. Linux/unix sistemlerden, Firewall, UTM uygulama ve cihazlardan syslog ile istediğimiz logları alabiliriz.<br />Syslog portu default 514 olmasına rağmen “syslog option” menusunden ilgili port değişikliğini yapabiliriz.<br /> <br />Syslog ile log alınacak kaynaklarda syslog sunucu ip adresinin GFI Event Manager sunucusuna ait ip adresinin verilmsi ve syslog port olarak da ilgili node için tanımlanmış 514 v.b. syslog portunun tanımlanması yeterlidir.<br />Logların SNMP Trap ile gönderilmesini sağlayabilirsiniz. Eğer snmp gönderecek uygulama veya donanıma ait mib bilgileri GFI Event Manager’a ait mib tablosunda varsa alınan loglar anlamlı bir şekilde karşımıza çıkar. Desteklenen cihazların tam listesine http://kbase.gfi.com/showarticle.asp?id=KBID002868 adresinden ulaşabilirsiniz. <br />GFI Event Manager tarafından desteklenen snmp versiyonları şunlardır; SNMPv1 SNMPv2 SNMPv2c, SNMPv3. Snmp trap gönderecek cihaz ile ilgili konfigurasyon bilgilerine “Snmp Trap” sekmesinden ulaşabilirsiniz.<br />Logların toplanması ve arşivlenmesi sonrası, kritik durumlarda ilgili kişi veya kişilere bu bildirimin yapılması gerekir. GFI Event Manager “Configuration” ”Alerting Option” bölümünde ilgili ayarlara ulaşabilirsiniz.<br />GFI Event Manager alert mekanizması olarak bize 4 farklı seçenek sunmaktadır. Bunlar; <br />Email <br />Network<br />Sms<br />Snmp<br />Email : Tanımlı politikalar gereği oluşan kritik bir log kaydının mail olarak ilgili kişi veya kişilere gönderilmesini sağlar. Mail gönderimi için gerekli mail sunucu tanımlamaları şu şekildedir;<br />Mail gönderimi için gerekli hostname/Ip, sender ve port tanımları aşağıdaki şekilde yapılılır.<br />Gönderilecek mail içeriğinde hangi bilgilerin yer alacağı “Format Message” bölümünde yer alır. Burada %EventId% v.b. parametreler mail içeriğinde yer alır ve anlamlı bir log kaydının elimize ulaşmasını sağlar. <br />Network : Tanımlı politikalar gereği oluşan kritik bir log kaydının network mesaj şeklinde tanımlanan hostname/Ip adresine gönderilmesidir. <br />Sms : Tanımlı politikalar gereği oluşan kritik bir log kaydının sms olarak tanımlı telefon numarasına gönderilmesini sağlar. Sms alert seçeneklerinde com port, servis numarası v.b parametreleri tanımlayabilirsiniz. Sms gönderimi için isterseniz local de kullanıdığınız sms gateway çözümünü yada herhangi bir sms hizmeti veren servis üzerinden de bu sms gönderimini yapabilirsiniz.<br />Snmp : Tanımlı politikalar gereği oluşan kritik bir log kaydının Snmp trap olarak başka bir snmp sunucuya gönderilmesini sağlar.<br />Kritik log seviyesinde ilgili log kaydına ait bildirim mesajları kullanıcı veya grup bazlı gönderilir. Mesai saati içinde veya dışında bu bildirimlerin nasıl yapılacağı ile ilgili konfigurasyon seçenekleri aşağıdaki resimde yer almaktadır.<br />GFI Event Manager “Status” bölümünde tanımlanan zaman aralığındaki durum bilgisini görebiliriz. Üretilen log sayısı ve türü ile ilgili özet bilgiler yer alır.<br />Aşağıdaki grafikde de görüldüğü gibi log alınan sistemler üzerindeki servis durumları hakkında bilgi edinebiliriz. Sunucu veya istemci üzerinde çalışan servislere ait, <br />Failed to load<br />Failed to start<br />Time out<br />Stopped<br />Started  durumlarını görebiliriz.<br /> <br />“Network Activity Events” bölümünde smtp, http, ftp ve msn protokellerine ait network aktivitelerini görebiliriz. Aşağıda yer alan grafikte şu kriterlere göre filitereleme yapılabilir;<br />Applications<br />Source Addresses<br />Destination Addresses<br />Computers<br />Ports<br />Users <br /> <br />Osman Doğan<br />www.logyonetimi.com<br />