Appliance für zentrale Speicherung von Log-Daten
Unternehmen Einhaltung von Compliance-Vorgaben: Log-Daten über den Zugang zu einzelnen Systemen sowie über Änderungen an bestimmten Dateien speichern
Appliance bietet zentralen Speicherung von Log-Daten - Nachweis über Zugang zu einzelnen Systemen sowie über Änderungen an bestimmten Dateien
(23.12.08) - BalaBit IT Security hat ihre neue "syslog-ng Store Box" (SSB) vorgestellt. Die Appliance auf Basis eines Sun-Servers empfängt als zentrale Komponente einer Syslog-Infrastruktur alle Syslog-Meldungen von Servern, Netzwerkkomponenten und Anwendungen und speichert sie verschlüsselt und signiert zentral ab. Damit können Unternehmen beispielsweise Compliance-Vorgaben des Sarbanes-Oxley Act (SOX) einhalten, die verlangen, Log-Daten über den Zugang zu einzelnen Systemen sowie über Änderungen an bestimmten Dateien zu speichern.
Syslog ist ein Netzwerkprotokoll zur Übertragung von Status-, Fehler-, Alarm- und sonstigen Meldungen von Servern und Netzwerkkomponenten. Gleichzeitig steht Syslog für Programme, die Ereignismeldungen generieren, entgegennehmen, weiterleiten oder speichern. Die Store Box ermöglicht es Unternehmen, Syslog-Nachrichten an zentraler Stelle zu sammeln, zu verarbeiten und zu speichern.
Behörden, börsennotierte Aktiengesellschaften und regulierte Branchen wie Finanzdienstleister, die Rüstungsindustrie oder das Gesundheitswesen können so Compliance-Auflagen zum Nachweis der Integrität ihrer Daten erfüllen. Denn Regularien wie der Sarbanes-Oxley Act (SOX) schreiben beispielsweise vor, dass Unternehmen bestimmte Ereignisse wie den Zugriff auf spezifische Systeme sowie Änderungen an bestimmten Daten in Log-Dateien erfassen und diese Informationen für eine festgelegte Zeit speichern müssen.
Die Store Box empfängt und verarbeitet bis zu 75.000 Syslog-Meldungen pro Sekunde beziehungsweise bis zu 24 Gigabyte an Log-Daten pro Stunde. Die größeren Versionen der Appliance verfügen über eine eigene Speicherlösung mit bis zu 10 Terabyte Kapazität. Alle Log-Daten lassen sich auf Wunsch sicher in verschlüsselten, komprimierten und digital signierten Binärdateien abspeichern. Dies garantiert, dass nur autorisierte Personen mit dem entsprechenden Schlüssel darauf zugreifen können. Zudem lassen sich ausgewählte Sektionen von Log-Dateien mit einem individuellen Zeitstempel versehen. Hierbei unterstützt die SSB auch externe Timestamping-Authorities.
Für den schnellen Zugriff auf die gesammelten Daten indiziert die SSB alle Syslog-Nachrichten automatisch. Um eine kontinuierliche und unterbrechungsfreie Sammlung aller Log-Daten sicherzustellen, lassen sich zwei Appliances im Hochverfügbarkeits-Modus einsetzen. Neben der lokalen Speicherung kann die Appliance alle eingesammelten Syslog-Nachrichten auch an externe Datenbanken, Server oder Anwendungen zur weiteren Analyse übergeben. Die SSB unterstützt hier direkt MySQL, Microsoft SQL (MSSQL), Oracle und PostgreSQL.
IT-Verantwortliche administrieren die SSB bequem über eine leicht zu bedienende und übersichtliche Webschnittstelle. Darüber können sie nicht nur auf die gesammelten Meldungen der syslog-ng Store Box zugreifen und diese durchsuchen, sondern auch Meldungen auf entfernten Backup-Servern verwalten. Dabei lässt sich genau festlegen, wer zu welchen Bereichen der SSB-Konfiguration und auf welche Log-Daten Zugriff erhält. Entsprechende Benutzer-Gruppen und Privilegien lassen sich einfach von einem LDAP-Server wie beispielsweise dem Microsoft Active Directory auf die Appliance übertragen.
Sichere Übertragung von der Quelle bis zum Ziel
Um sicherzustellen, dass Syslog-Meldungen auch auf dem Übertragungsweg von der Quelle bis zur syslog-ng Store Box abhörsicher sind und nicht verloren gehen können, kann hier die "syslog-ng Premium Edition" (PE) zum Einsatz kommen. Die Software-Agenten stellen einerseits in einer verteilten Syslog-Infrastruktur über einen festplattenbasierten Nachrichtenpuffer sicher, dass bei dem Ausfall einer Netzwerkstrecke keine Meldungen verloren gehen. Zudem verschlüsselt die im Kaufpreis der SSB inbegriffen Software alle Meldungen während der Übertragung per SSL.
syslog-ng PE sammelt dabei Daten von den unterschiedlichsten Betriebssystemen und Hardware-Plattformen wie Linux, Unix, BSD, Sun Solaris, HP-UX, IBM AIX, IBM System i, Microsoft Windows XP, Server 2003, Vista und Server 2008 ein. Die syslog-ng Store Box empfängt Syslog-Nachrichten dabei sowohl über das "alte" BSD-Syslog-Protokoll als auch über den neuesten Syslog-Standard. Zur Übertragung unterstützt die Appliance die Protokolle UDP, TCP und TLS. (BalaBit: ra)
Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>