{"id":100,"date":"2006-11-15T08:55:11","date_gmt":"2006-11-15T07:55:11","guid":{"rendered":"http:\/\/security-planet.de\/?p=93"},"modified":"2006-11-15T08:55:11","modified_gmt":"2006-11-15T07:55:11","slug":"pla-pix-logging-architecture","status":"publish","type":"post","link":"https:\/\/cyber-fi.net\/index.php\/2006\/11\/15\/pla-pix-logging-architecture\/","title":{"rendered":"PLA &#8211; PIX Logging Architecture"},"content":{"rendered":"<p>Lange Zeit war ich auf der Suche nach einem g\u00fcnstigen System um Syslog-Nachrichten der PIX auszuwerten. Kommerzielle Systeme sind zwar reichlich am Markt, aber die meisten sind weit entfernt von &#8220;g\u00fcnstig&#8221;.<!--more--> Seit Anfang November ist jetzt aber die erste Beta von PLA2, der &#8220;PIX Logging Architektur&#8221; Version 2 verf\u00fcgbar.<br \/>\nDieses System steht unter der GPL, ist kostenlos im Source-Code erh\u00e4ltlich und sieht in dieser Beta schon sehr erfolgsversprechend aus.<\/p>\n<p>PLA besteht im Prinzip aus zwei Komponenten: Die erste Komponente ist ein Script, das die vom Syslog-Deamon (bei mir syslog-ng) erzeugte Datei in Echtzeit liest und die erkannten Nachrichten in einer MySQL-Datenbank eintr\u00e4gt. Die zweite Komponente ist ein Script (genauer gesagt eine ganze Sammlung von Scripts), das im Webserver ausgef\u00fchrt wird, die Datenbank abfragt, und die Ergebnisse darstellt.<\/p>\n<p>Zur Zeit sind drei Bereiche der Auswertung m\u00f6glich:<\/p>\n<p>1) Das Traffic-Log<br \/>\nIn diesem geht es um die Anzeige der verworfenen bzw. erlaubten Pakete.<\/p>\n<p>2) Das IDS-Log<br \/>\nHier werden die Nachrichten des eingebauten (Software)-IDS angezeigt. In Anbetracht der Tatsache, da\u00df das PIX-IDS weit entfernt davon ist, leistungsf\u00e4hig zu sein (ca. 50, teilweise eher unwichtige Signaturen) halte ich diesen Block f\u00fcr ein &#8220;ok, es ist halt da&#8221;, aber man k\u00f6nnte auch darauf verzichten.<\/p>\n<p>3) Das Informational-Log<br \/>\nViele der Informational-Nachrichten k\u00f6nnen angezeigt werden. Dazu geh\u00f6ren z.B. Login-Meldungen, Login-Fehler, Konfigurations\u00e4nderungen etc.<\/p>\n<p>In allen Logs kann \u00fcber gespeicherte Queries oder aber \u00fcber direkte Such-Abfragen die Menge an Informationen eingeschr\u00e4nkt werden.<\/p>\n<p>Vieles fehlt in diesem System sicher noch, aber die Entwickler sind im Moment recht aktiv. Eine Erweiterung, die in Zukunft z.B. noch kommt ist eine Statistik-Komponente, Erweiterungen der direkten Log-Anzeige werden schon in der n\u00e4chsten Version enthalten sein.<\/p>\n<p>Alles in allem ist PLA2 ein System, das eine n\u00e4here Betrachtung verdient hat.<br \/>\nPLA ist unter <a href=\"http:\/\/www.logging-architecture.net\/\">http:\/\/www.logging-architecture.net\/<\/a> erh\u00e4ltlich und arbeitet sowohl mit der PIX und dem FWSM, als auch mit der neueren ASA.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Lange Zeit war ich auf der Suche nach einem g\u00fcnstigen System um Syslog-Nachrichten der PIX auszuwerten. Kommerzielle Systeme sind zwar reichlich am Markt, aber die meisten sind weit entfernt von &#8220;g\u00fcnstig&#8221;.<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"twitterCardType":"","cardImageID":0,"cardImage":"","cardTitle":"","cardDesc":"","cardImageAlt":"","cardPlayer":"","cardPlayerWidth":0,"cardPlayerHeight":0,"cardPlayerStream":"","cardPlayerCodec":"","footnotes":""},"categories":[5,7],"tags":[379,471,472,474],"class_list":["post-100","post","type-post","status-publish","format-standard","hentry","category-cisco","category-cisco-security","tag-logging","tag-pix-logging-architecture","tag-pix-asa","tag-pla"],"_links":{"self":[{"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/posts\/100","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/comments?post=100"}],"version-history":[{"count":0,"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/posts\/100\/revisions"}],"wp:attachment":[{"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/media?parent=100"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/categories?post=100"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cyber-fi.net\/index.php\/wp-json\/wp\/v2\/tags?post=100"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}