Zojuist meldde een inspecteur van de politie zich aan de receptie van het bedrijf waarvoor ik werk.
Iemand zou vanop ons netwerk strafbare feiten hebben gepleegd op het internet. Op zich hoef ik niet in detail te gaan, de probleem beschrijving is vrij generiek.
Alle syslog events die worden gegenereerd op onze Cisco ASA firewalls worden bijgehouden.
Daarin staat tijdstip, source, destination en poort. Tot op de dag van vandaag gebuikte ik de syslog messages enkel voor troubleshooting en hield niets langer bij dan een maand.
De strafbare feiten speelden zich blijkbaar 4 maanden geleden af...volgens de inspecteur duurt het soms wel meer dan een half jaar vooraleer men het nodige papierwerk heeft om een onderzoek te starten.
Goed, ik zou mijn syslog messages een jaar kunnen bijhouden, maar aan 2-3 GB per dag tikt dat aardig aan.
Hoe pak ik dit best aan? Syslog messages comprimeren of opschonen? Manueel of automatisch? Bestaat er software die dit kan automatiseren?
Een bijkomend probleem is dat een intern IP niet statisch is. Een interne laptop gebruiker krijgt vandaag via DHCP een IP adres A, morgen kan dat IP adres B zijn.
Het MAC adres blijft wel statisch, kan ik dit op een of andere manier loggen? Mogelijks op onze Cisco switches?
We gebruiken ook Citrix, op elke server zijn meestal makkelijk 20 concurrent users actief.
In dat geval ben ik met een MAC adres niets
Feit is dat ik de inspecteur vandaag niet heb kunnen helpen, de inbreuken waren niet al te zwaar..ik denk dat men het hier bij laat vandaag.
Ik wil natuurlijk wel voorbereid zijn voor mogelijkse toekomstige voorvallen.
Hoe loggen jullie alles? Hoe zouden jullie met zulke vragen omgaan?
Thx !!
Iemand zou vanop ons netwerk strafbare feiten hebben gepleegd op het internet. Op zich hoef ik niet in detail te gaan, de probleem beschrijving is vrij generiek.
Alle syslog events die worden gegenereerd op onze Cisco ASA firewalls worden bijgehouden.
Daarin staat tijdstip, source, destination en poort. Tot op de dag van vandaag gebuikte ik de syslog messages enkel voor troubleshooting en hield niets langer bij dan een maand.
De strafbare feiten speelden zich blijkbaar 4 maanden geleden af...volgens de inspecteur duurt het soms wel meer dan een half jaar vooraleer men het nodige papierwerk heeft om een onderzoek te starten.
Goed, ik zou mijn syslog messages een jaar kunnen bijhouden, maar aan 2-3 GB per dag tikt dat aardig aan.
Hoe pak ik dit best aan? Syslog messages comprimeren of opschonen? Manueel of automatisch? Bestaat er software die dit kan automatiseren?
Een bijkomend probleem is dat een intern IP niet statisch is. Een interne laptop gebruiker krijgt vandaag via DHCP een IP adres A, morgen kan dat IP adres B zijn.
Het MAC adres blijft wel statisch, kan ik dit op een of andere manier loggen? Mogelijks op onze Cisco switches?
We gebruiken ook Citrix, op elke server zijn meestal makkelijk 20 concurrent users actief.
In dat geval ben ik met een MAC adres niets
Feit is dat ik de inspecteur vandaag niet heb kunnen helpen, de inbreuken waren niet al te zwaar..ik denk dat men het hier bij laat vandaag.
Ik wil natuurlijk wel voorbereid zijn voor mogelijkse toekomstige voorvallen.
Hoe loggen jullie alles? Hoe zouden jullie met zulke vragen omgaan?
Thx !!