Yeni çıkan 5651 kanunu ile birlikte IT dünyasındabir log toplama endişesi başladı. Tabi bir çok üründe bu endişeden oluşan pazarda kendine yer aramaya devam ediyor. Şimdiye kadar gördüğüm log toplama ve kolerasyon uygulamaları bana çok karmaşık ve etkisiz görünüyordu taa ki, Karmasis’in yazılımı olan Infraskope’i görene kadar.
Infraskope
Adını “Infrastructure Skope” dan alan Infraskope, sizi binlerce logla boğuşmak yerine önemli olanları görmenizi ve toplamanızı sağlıyor. En güzel özelliği ise cihaz / işletim sistemi / platform & uygulama bağımsız çalışması. Öyle ki syslogu hakkında hiçbir ürünün yorum bile yapamadığı INSIGTHX hakkında 30 dk lık bir zaman sonunda aklınıza gelecek her alarmı oluşturmanız (buna sms te dahil) ve logları anlaşılır şekide parse etmeniz mümkün.
Ürünün en can alıcı özelliği logları nerden nasıl ve ne zaman alacağını bilmesi. Windows platformda agent’ları sayesinde bütün eventleri, Windows eventlerinden bağımsız olarak almanız mümkün. Ayrıca sensörleri sayesinde syslog (evet çoğunu defaultta destekliyor) , snmp (OID desteği ile), IIS logları (agent ına ait), websense logları, üzerindeki agent ile url logları (port mirror), ISA logları, SMTP logları (korsan smtp server yakalamak için ideal), Checkpoint logları, DHCP (işletim sistemi, cihaz bağımsız) logları, MSN logları . . . (cümleyi kapatmadım çünkü bu yazı yazılırken eminim bir agent daha yazılmıştır. )
Infraskope logları iki şekilde saklıyor. Birisi rapoları çıkardığınız sql database, diğeri file hali ki iki türdede şifreleme yapılıyor. Burada file saklama size belirli bir tarih aralığındaki raporları DB yi şişirmeme lüksünü veriyor.
Bu raporlar arasında;
|
|
gibi IT çalışanlarının ağzının suyunu akıtan template ler mevcut
Biraz Infrastructre yapısına değinirsek; aşağıdaki gibi bir topoloji gerçekeyebilirsiniz.

Site yapınıza uygun olarak WAN hatlarınızı yormadan loglarınızı toplayabiliyor ve gece yarısı merkez sunucunuza bir kopyasını gönderebiliyorsunuz. Üstelik ara cihazlar öyle abartı donanım falan da istemiyor.
Infraskope’in en güzel özelliklerinden biriside oluşan eventlere tepkile verebilmeniz. Örneğin herhangi bir bilgisyarda bittorrent.exe açılırsa prosesi “kill” etme şansınız bulunuyor. Ya da bir yazıcıdan kim neyin çıktısını almış, kim cd ye hangi dosyaları kopyalamış öğrenebiliyorsunuz. Üstelik barındırdığı script ler sayseninde her yazıcı için audit açmanıza gerek kalmıyor.
Karmasis sürekli yeni agent yayınlıyor ve bu yeni özellikli agent leri sisteminize entegre etmek çok kolay. Bir başka dikkat çeken özelliği ise uzak kod ile msi silent paket kurmanıza imkan veriyor.
Özellikle çoklu cihaz / işletim sistemi / uygulama logları ile başınız dertte ise ürünü denemenizi tavsiye ederim. Ürünün orjinal sitesi http://www.karmasis.com ve kısaca özellikleri
- Platform – uygulama bağımsız log toplama
- Geniş agent yeplazesi (IIS, Websense, ISA, Checkpoint, DHCP, Windows Ailesi, Juniper, Unix . . .)
- Kolay oluşturulan kişesel log toplama ve alarm kuralları (Kolay query kullanımı)
- Tatminkar raporlar (yok yok gibi
) - Donanım, yazılım envarteri (eksik update tespiti, tüm donanım bilgileri)
- SMS atma desteği (Kritik alertleri SMS ile bildirme)
- Uzaktan kod yürütme desteği (Paket entegrasyonu)
- Agent sayesinde uzak bilgisayara mesaj atma desteği
- Hash edilmiş DB (kriptolu db ile log değiştirme artık imkansız)
- Şifreli log saklama (imzalı zipleme ile log doğrulama)
- Türk yazılımı ve hızlı destek
Son olarak mesajımız “Yerli malı yurdun malı. Herkes onu kullanmalı
“
Devam Edelim;
Ürün gizli paylaşımlarara yapılan (c$) erişimleri tespit edebiliyor ve lokal yazıcılarınızı çıkartabiliyor artık.
Aklınıza gelen her log u bu ürün ile kolarize edebiliyorsunuz.
Yeni keşfettiğim özellikleri:
MSN Sniffer
Print çıktılarının raporları
Screen shut alanlar kim neyi ne zaman almış.
Kim hani objelere erişmiş.
Logların bozulup bozulmadığını kontrol eden tool.
Kuralları export etme ve yedekleme özelliği.
HDD loglarını ayırarak monitor toollarına gerek kalmadan inceleyebiliyorsunuz.
Agentlar artık hangi prosesin hangi portu kullandığını söylebiliyor.
Açıkçası çok maliyetli bir çözüm olduğu gibi tamamen microsoft çözümlerene dayanmakta. Bu ürünün 10′da 1 maliyeti altında daha fazla özellikli ve yerel programlar bulunmakta bu sayede yıllık lisans ücretlerinden de kurtulabilirsiniz. Reklam olmasın diye marka vermeyeceğim ama kesinlikle tavsiye edilmez.
Marka verirseniz mutlu oluruz ki bizim de değerlendirme şansımız olur. Ancak pisaysada adı geçen ürünlerin vaadlerini yerine getirdiğini pek göremedim
IPtables + Squid + Dansguardian + Spamassassin + Clamav + OpenSSL markalarını bir araya getiren ve kutu çözüm diye P2 makineleri ambalajlayıp satan markalardan bahsediliyorsa; infraskope onlarında logunu alır ve anlamlı raporlarla size sunar. Yani sadece microsoft tarafı değil tüm markaların loglarını alır. Bu markalarada para vermeye gerek yoktur çünkü açık kaynak kodludur ve siz dilediğiniz gibi kendinizde kurup kullanabilirsiniz. Üstelik bunlar sadece web – mail loglarını alır ve bu loglar dilediğiniz şekilde değiştirilebilir. Bunu göze alıyorsanız yukarıda dediğim gibi hiçbir maliyete katlanmanızda gerekmez. Infraskope belirli bir log grubuna yönelik değil, tüm logları korelasyon ve konsolidasyon yapabileceğiniz, uzun emekler sonucu oluşturulmuş bir üründür ve bununda bir maliyeti vardır.
Saygılar sunuyorum.