{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"cs/log","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/cs/log/","da":"https://cmaintz.github.io/tech-atlas/da/terms/cs/log/"},"term":{"en":"Log","da":"Log"},"aka":{"en":["log file","event log"],"da":["logfil","hændelseslog"]},"domain":["cs"],"cluster":"os","layer":"os","status":"current","summary":{"en":"A time-stamped record of events that a system or program writes down as they happen.","da":"En tidsstemplet liste over hændelser, som et system eller program skriver ned, efterhånden som de sker."},"body":{"formal":{"en":"A list of entries that only grows at the end, one per event, each noting when it happened, which system or program reported it and what it was - for example a login, an error or a changed setting.","da":"En liste af poster, der kun vokser i enden, én pr. hændelse, hvor hver post angiver, hvornår den skete, hvilket system eller program der meldte den, og hvad det var - fx et login, en fejl eller en ændret indstilling."},"plain":{"en":"Like the diary kept on a ship's bridge - the crew notes the time and what happened, entry after entry, so the voyage can be pieced together later.","da":"Som en skibslogbog - besætningen noterer tidspunktet og hvad der skete, post efter post, så rejsen kan stykkes sammen bagefter."},"inPractice":{"en":"The IT lead at a small accounting firm finds forty failed logins for the same account in the mail server's log within one minute at 3 a.m., followed by one success - a sign that someone guessed the password.","da":"Den IT-ansvarlige i et mindre revisionsfirma finder i mailserverens log fyrre mislykkede login på den samme konto inden for ét minut kl. 3 om natten efterfulgt af et vellykket - et tegn på, at nogen har gættet adgangskoden."},"whyItMatters":{"en":"Without logs an incident cannot be noticed, explained or proven afterwards; they are what a SIEM and incident response work from.","da":"Uden logs kan en hændelse hverken opdages, forklares eller bevises bagefter; de er det, et SIEM og hændelseshåndtering arbejder ud fra."}},"deepDive":{"en":"The classic Unix transport is syslog. RFC 5424 (2009) defines the modern message format: a PRI value computed as facility × 8 + severity, a version, an RFC 3339 timestamp, hostname, app-name, procid, msgid, optional structured data and the free-text message. Severities run from 0 (Emergency) to 7 (Debug), and facilities distinguish sources such as kernel, auth, daemon and local0-local7. Many devices still emit the older, loosely specified BSD format described in RFC 3164, which lacks a year and time zone in its timestamp, a frequent cause of parsing errors. Transport is UDP 514 by default, which is lossy and unauthenticated; TCP with octet counting (RFC 6587) and syslog over TLS (RFC 5425) are the reliable alternatives. On modern Linux, systemd-journald stores binary, indexed entries with trusted metadata fields such as _PID, _UID and _SYSTEMD_UNIT, usually forwarded to rsyslog or an agent. Windows uses the Event Log service with channels (Application, System, Security, and many Operational channels) and XML-structured events identified by provider and event ID.\n\nApplication logs have shifted from free text to structured logging, typically JSON with consistent field names, correlation IDs and trace context, so that events can be queried rather than grepped. OpenTelemetry defines a log data model alongside traces and metrics, which lets a log line be tied to the distributed trace that produced it. Pipelines usually collect with an agent (Fluent Bit, Vector, Elastic Agent, the OpenTelemetry Collector), parse and enrich, then ship to a store or SIEM; buffering and back-pressure decide whether logs are silently dropped when the destination is slow.\n\nNIST SP 800-92 frames log management as generation, transmission, storage, analysis and disposal, and the practical failures map to those stages: no central collection, so an attacker who wipes one host erases the evidence; unsynchronised clocks that make timelines impossible to reconstruct; retention too short for incidents that are discovered months later; and no one reviewing or alerting on what is collected. OWASP lists security logging and alerting failures as A09 in the Top 10:2025.\n\nLogs are also an attack surface. Writing unsanitised user input into logs enables log forging with injected newlines (CWE-117) and, where the logging library interprets content, much worse: Log4Shell (CVE-2021-44228, December 2021) turned a JNDI lookup in Log4j 2 message formatting into remote code execution simply by getting a crafted string logged. Logs routinely leak secrets and personal data such as tokens in URLs, passwords in failed-login fields and CPR numbers in request bodies, so redaction at the source, access control on the log store and a defined retention period are required, not optional, under GDPR. A log differs from a metric (aggregated numbers over time) and a trace (the causal path of one request), and an audit log is a stricter subset kept as evidence of security-relevant actions.","da":"Den klassiske transport i Unix er syslog. RFC 5424 (2009) definerer det moderne beskedformat: en PRI-værdi beregnet som facility × 8 + severity, en version, et tidsstempel efter RFC 3339, værtsnavn, app-name, procid, msgid, valgfri struktureret data og selve fritekstbeskeden. Severity går fra 0 (Emergency) til 7 (Debug), og facilities skelner mellem kilder som kernel, auth, daemon og local0-local7. Mange enheder sender stadig det ældre, løst specificerede BSD-format beskrevet i RFC 3164, hvis tidsstempel mangler år og tidszone, en hyppig årsag til fejl ved parsing. Transporten er som standard UDP 514, som kan tabe beskeder og ikke er autentificeret; TCP med octet counting (RFC 6587) og syslog over TLS (RFC 5425) er de pålidelige alternativer. På moderne Linux gemmer systemd-journald binære, indekserede poster med betroede metadatafelter som _PID, _UID og _SYSTEMD_UNIT, som regel videresendt til rsyslog eller en agent. Windows bruger Event Log-tjenesten med kanaler (Application, System, Security og mange Operational-kanaler) og XML-strukturerede hændelser identificeret ved provider og event-id.\n\nApplikationslogs er gået fra fritekst til struktureret logning, typisk JSON med ensartede feltnavne, korrelations-id'er og trace-kontekst, så hændelser kan forespørges i stedet for at blive grep'et. OpenTelemetry definerer en datamodel for logs ved siden af traces og metrikker, så en loglinje kan knyttes til det distribuerede trace, der skabte den. Pipelines opsamler normalt med en agent (Fluent Bit, Vector, Elastic Agent, OpenTelemetry Collector), parser og beriger og sender derefter videre til et lager eller et SIEM; buffering og back-pressure afgør, om logs stille bliver smidt væk, når modtageren er langsom.\n\nNIST SP 800-92 beskriver loghåndtering som generering, transmission, lagring, analyse og bortskaffelse, og fejlene i praksis følger de trin: ingen central opsamling, så en angriber, der sletter én maskine, sletter beviserne; usynkroniserede ure, der gør det umuligt at genskabe tidslinjer; for kort opbevaring til hændelser, der først opdages måneder senere; og ingen, der gennemgår eller alarmerer på det indsamlede. OWASP placerer mangler i sikkerhedslogning og alarmering som A09 i Top 10:2025.\n\nLogs er også en angrebsflade. Skrives usaneret brugerinput i logs, kan der forfalskes poster med indsatte linjeskift (CWE-117), og hvis logbiblioteket fortolker indholdet, bliver det langt værre: Log4Shell (CVE-2021-44228, december 2021) gjorde et JNDI-opslag i Log4j 2's beskedformatering til fjernkørsel af kode, blot ved at få en særligt udformet streng logget. Logs lækker jævnligt hemmeligheder og personoplysninger som tokens i URL'er, adgangskoder i felter for mislykkede login og CPR-numre i request bodies, så maskering ved kilden, adgangsstyring på loglageret og en fastlagt opbevaringsperiode er krav, ikke valgfrie, efter databeskyttelsesforordningen. En log adskiller sig fra en metrik (aggregerede tal over tid) og et trace (den kausale vej for én forespørgsel), og en auditlog er en strengere delmængde, der opbevares som bevis for sikkerhedsrelevante handlinger."},"edges":[{"type":"part-of","to":"platform/observability","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/siem","why":{"en":"A SIEM collects logs from many systems and searches them together for signs of an attack.","da":"Et SIEM samler logs fra mange systemer og gennemsøger dem samlet for tegn på angreb."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/non-repudiation","confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"NIST SP 800-92, Guide to Computer Security Log Management","url":"https://doi.org/10.6028/NIST.SP.800-92","tier":"standard","publisher":"NIST"},{"title":"RFC 5424, The Syslog Protocol","url":"https://www.rfc-editor.org/rfc/rfc5424","tier":"standard","publisher":"IETF"},{"title":"OWASP Top 10:2025","url":"https://top10.owasp.org/2025","tier":"reference","publisher":"OWASP"}],"draft":true}