Come possiamo sfruttare la situazione di avere un syslog centralizzato per aumentare la sicurezza della nostra LAN? La risposta è quella di analizzare i messaggi in tempo reale man mano che questi arrivano al server, in modo da avere sotto controllo la situazione di ogni singolo computer. Ciò di cui abbiamo bisogno è quindi uno strumento che legga i file di log generati da Syslog-NG e in real-time segnali un evento ritenuto critico. Le risposte possibili ad una richiesta del genere potrebbero essere diverse, di diversa complessità architetturale. Un programma che potrebbe offrire una prima semplice soluzione, da lanciare fisicamente sulla console,è Swatch (Simpler Watcher),reperibile per tutte le piattaforme Unix-like.
Continue reading →