![]() |
|
« SecViz », un outil pour l’analyse des logs (1ère partie) Introduction Le terme de « SecViz » (abréviation de « Security data Visualization ») désigne l'activité qui consiste à visualiser graphiquement les données de log. Ce terme est actuellement plutôt « à la mode » : les sites (comme secviz.org ou vizsec.org) et les articles consacrés à ce sujet se multiplient. Aussi nous a-t-il semblé intéressant d'aborder ce sujet. En général, il y a plusieurs étapes dans l’exploitation des logs au sein d’une entreprise :
A partir de ce point, la démarche d’exploitation peut suivre deux voies différentes, complémentaires mais pas forcément exclusives l’une de l’autre.
La mise en place du processus de visualisation est une démarche plus ou moins itérative en fonction du degré de connaissance que l’on acquiert sur les logs traités. La corrélation de logs Dans les grandes lignes, la corrélation de logs consiste tout d’abord à agréger les logs similaires (même source, même message, même instant temporel) et ensuite à l’aide de scénarios définis par l’exploitant de générer de nouveaux meta événements possédant plus d’information qualitative. Exemple de scénario simple : Si le log est à destination du port 21 et si le log suivant est à destination du port 22 et si le log suivant est à destination du port 23 et que ces 3 logs ont lieu en moins de 1 minute alors un balayage de ports est probablement en cours à destination de cette machine. La corrélation des logs est une activité puissante, aux intérêts indéniables. Il faut être conscient cependant qu'elle a aussi des limites.
La visualisation de logs est une démarche complémentaire à la corrélation. Elle va s’attacher à regarder les logs dans leur globalité et sans l’aide de scénarios. Dans cette démarche, c’est l’œil de l’opérateur qui devra faire le travail de corrélation intuitive en se basant sur des signatures visuelles plus ou moins complexes. La visualisation de logs s’attache à mettre en évidence :
Pour que les logs soient visualisables, il faut qu’ils possèdent certaines caractéristiques ;
Les contraintes liées à la visualisation des logs sont les suivantes :
Au travers cette article nous avons présenté les concepts de base relatifs à l'approche d'analyse basée sur la visualisation des logs. Le mois prochain nous poursuivrons cette étude en présentant l'expérience qu'a acquise le CNES dans ce domaine. En attendant, si vous voulez en savoir plus sur la visualisation des logs, nous vous invitons à :
|
| Copyright © 1999-2005 Cert-IST. Tous droits réservés. |