log tutuyoruz ama kimse bakmıyor: küçük ekipte anlamlı izleme nasıl kurulur
Önce kabul ettiğimiz gerçek: her şeyi izleyemeyiz ve izlesek de bakamayız. O yüzden az sayıda ama anlamlı sinyale odaklandık.
Takip ettiğimiz olaylar:
Başarısız giriş denemeleri. Belirli bir eşiği aşınca uyarı.
Alışılmadık konumdan giriş. Özellikle yönetici hesaplarında.
Yetki değişiklikleri. Birine yönetici yetkisi verilmesi her zaman uyarı üretiyor.
Yeni cihaz kaydı.
Büyük veri indirme işlemleri. Normalin çok üstünde veri çeken hesaplar.
Mesai dışı erişim. Kesin kural değil ama bağlamla birlikte anlamlı.
Güvenlik yazılımı uyarıları.
Kurduğumuz düzen:
Kayıtlar merkezi bir yere akıyor. Sunucularda kalmıyor çünkü sunucu ele geçirilirse kayıtlar da siliniyor.
Saklama süresi tanımlı. Her şeyi sonsuza kadar tutmuyoruz, maliyet ve mevzuat açısından süre belirlendi.
Uyarılar tek bir kanala düşüyor ve her uyarının bir sahibi var.
Haftada bir yarım saat gözden geçirme toplantısı. Uyarı gelmese bile bakıyoruz.
En önemli kural: gürültü yapan uyarıyı ya düzeltiyoruz ya kapatıyoruz. Sürekli yanlış alarm veren uyarı, bir süre sonra görünmez oluyor ve gerçek olanı da kaçırtıyor.
İlk ay yüzden fazla uyarı geliyordu, şimdi haftada üç beş tane geliyor ve hepsine bakılıyor.

@noway