Lijst alle eventid's, om monitoring/logs te filteren?*

Pagina: 1
Acties:

  • Pannenkoekkie
  • Registratie: April 2004
  • Laatst online: 28-03-2025

Pannenkoekkie

Sugar or Cheeze?

Topicstarter
Wij zijn bij ons op het werk bezig met het herinrichten van onze monitoring software (remote systeembeheer). Hiervoor is een nieuw pakket aangeschaft, waarmee we ongeveer alles kunnen ;)

Een van de (wat mij betreft) mooiste doch meest complexe opties is dat onze server de events van de beheerderde servers overneemt, en hier waar nodig een alarm op laat afgaan.

We hebben in de afgelopen weken enkele testen gedaan, en het blijkt vrijwel onmogelijk om alle events die "naar voren komen" 'on-demand' te onderdrukken (ofwel: alle events geven een alarm, tenzij deze eerder is uitgesloten binnen de ignore lijst). Dit resulteerde (niet zo gek) in een kleine 250 alarmen in een nacht.

Bij 250 alarmen bleek het praktisch niet haalbaar om scherp te blijven als er 'echt' en nuttig eventje tussenhangt. Nu is besloten om te gaan proberen de situatie om te draaien. Dit is echter een monnikkenwerk waar je u tegen zegt: Zoveel mogelijk events documenteren en waar nodig uitsluiten.

Ik heb via een "EventID.net" clone de security-events in een lijst gezet, en hier de belangrijke dingen uit gehaald. Echter heb ik nergens op het wereld wijde web een duidelijke (liefst in databasevorm) lijst gevonden van mogelijke events (de bekende sources zijn via EventID te vinden, maar niet in lijstvorm.

Zijn er mensen met ervaringen wat betreft event monitoring, en (misschien nog meer gevraagd ;) ) zijn er mensen die bronnen weten waarin alle mogelijke events te vinden zijn.

P.S: Inkloppen van alle events (en tijd) zijn geen barrieres, de baas ziet ook in dat dit zo niet kan.

  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Pannenkoekkie schreef op maandag 23 oktober 2006 @ 20:04:
Zijn er mensen met ervaringen wat betreft event monitoring,
Tja, normaal gesproken doe je eerst vooronderzoek waarna dit soort onpraktische zaken een reden vormen om het produkt niet aan te schaffen. Jullie waren wellicht beter uit geweest met een pakket als MOM. GoT-topic over MOM: Microsoft Operations Manager 2005 (MOM2005)

Exchange en Office 365 specialist. Mijn blog.


  • Pannenkoekkie
  • Registratie: April 2004
  • Laatst online: 28-03-2025

Pannenkoekkie

Sugar or Cheeze?

Topicstarter
Jazzy schreef op maandag 23 oktober 2006 @ 20:07:
[...]
Tja, normaal gesproken doe je eerst vooronderzoek waarna dit soort onpraktische zaken een reden vormen om het produkt niet aan te schaffen. Jullie waren wellicht beter uit geweest met een pakket als MOM. GoT-topic over MOM: Microsoft Operations Manager 2005 (MOM2005)
De voornaamste reden voor aanschaf van dit pakket was juist niet de optie om events te monitoren, dit is slechts een feature die we graag gaan gebruiken, maar hier meer input voor nodig hebben. MOM2005 is ook bekeken, maar bevatte niet de functies die we nodig hebben.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Welk pakket gebruik je nu dan? Dat maakt het wat makkelijker om daar iets zinvols over te zeggen.
Ik ken zelf geen site waar je al die events vandaan kan halen, vraag me ook af waarom je dat zou willen :? Het zijn er vast honderdduizenden, allemaal kunnen ze door vele verschillende zaken gegenereerd worden...

De tijd die je er in gaat steken zal je met moeite terugverdienen lijkt me. En de fractie aan events die je ooit mee zal maken kom je misschien niet eens tegen, omdat de events domweg (nog) niet publiek gedocumenteerd zijn. Windows maakt zelf immers al onderscheid tussen kritieke en niet kritieke events. Komt nog bij dat zo'n database in mijn opinie bijna onmogelijk up to date te houden is.

Titel even aangepast, want Eventmonitoring zegt niet zo veel over wat je nou eigenlijk wil. Welke OS'en heb je het over? Die zien we ook graag in de topictitel.

[ Voor 30% gewijzigd door sanfranjake op 23-10-2006 23:25 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Regman_XP
  • Registratie: Januari 2003
  • Laatst online: 04-02 20:06
Laat de monitoring eerst een aantal dagen en een weekend eens draaien zonder de alarmen direct door te zetten. Pas hier je monitoring op aan en probeer het dan nog eens.

Zorg er in ieder geval dat je dubbele alarmen binnen krijgt, dat is vaak helemaal niet nodig.

Wat ook een goede is om het volgende event binnen te krijgen is kritisch met de melding dat de server opnieuw is gestart:

Event Type: Information
Event Source: EventLog
Event Category: None
Event ID: 6005
Date: 23-10-2006
Time: 21:32:45
User: N/A
Computer: U007429
Description:
The Event log service was started.


Verder moet je wel iets meer vertellen over welke features je dan wel wil gebruiken en welke pakketten overwogen zijn.