Gå til indhold
atlas

Log

Også kendt som: logfil, hændelseslog

En tidsstemplet liste over hændelser, som et system eller program skriver ned, efterhånden som de sker.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En liste af poster, der kun vokser i enden, én pr. hændelse, hvor hver post angiver, hvornår den skete, hvilket system eller program der meldte den, og hvad det var - fx et login, en fejl eller en ændret indstilling.

Forklaret enkelt

Som en skibslogbog - besætningen noterer tidspunktet og hvad der skete, post efter post, så rejsen kan stykkes sammen bagefter.

I praksis

Den IT-ansvarlige i et mindre revisionsfirma finder i mailserverens log fyrre mislykkede login på den samme konto inden for ét minut kl. 3 om natten efterfulgt af et vellykket - et tegn på, at nogen har gættet adgangskoden.

Hvorfor det betyder noget

Uden logs kan en hændelse hverken opdages, forklares eller bevises bagefter; de er det, et SIEM og hændelseshåndtering arbejder ud fra.

Teknisk uddybning

Den klassiske transport i Unix er syslog. RFC 5424 (2009) definerer det moderne beskedformat: en PRI-værdi beregnet som facility × 8 + severity, en version, et tidsstempel efter RFC 3339, værtsnavn, app-name, procid, msgid, valgfri struktureret data og selve fritekstbeskeden. Severity går fra 0 (Emergency) til 7 (Debug), og facilities skelner mellem kilder som kernel, auth, daemon og local0-local7. Mange enheder sender stadig det ældre, løst specificerede BSD-format beskrevet i RFC 3164, hvis tidsstempel mangler år og tidszone, en hyppig årsag til fejl ved parsing. Transporten er som standard UDP 514, som kan tabe beskeder og ikke er autentificeret; TCP med octet counting (RFC 6587) og syslog over TLS (RFC 5425) er de pålidelige alternativer. På moderne Linux gemmer systemd-journald binære, indekserede poster med betroede metadatafelter som _PID, _UID og _SYSTEMD_UNIT, som regel videresendt til rsyslog eller en agent. Windows bruger Event Log-tjenesten med kanaler (Application, System, Security og mange Operational-kanaler) og XML-strukturerede hændelser identificeret ved provider og event-id.

Applikationslogs er gået fra fritekst til struktureret logning, typisk JSON med ensartede feltnavne, korrelations-id'er og trace-kontekst, så hændelser kan forespørges i stedet for at blive grep'et. OpenTelemetry definerer en datamodel for logs ved siden af traces og metrikker, så en loglinje kan knyttes til det distribuerede trace, der skabte den. Pipelines opsamler normalt med en agent (Fluent Bit, Vector, Elastic Agent, OpenTelemetry Collector), parser og beriger og sender derefter videre til et lager eller et SIEM; buffering og back-pressure afgør, om logs stille bliver smidt væk, når modtageren er langsom.

NIST SP 800-92 beskriver loghåndtering som generering, transmission, lagring, analyse og bortskaffelse, og fejlene i praksis følger de trin: ingen central opsamling, så en angriber, der sletter én maskine, sletter beviserne; usynkroniserede ure, der gør det umuligt at genskabe tidslinjer; for kort opbevaring til hændelser, der først opdages måneder senere; og ingen, der gennemgår eller alarmerer på det indsamlede. OWASP placerer mangler i sikkerhedslogning og alarmering som A09 i Top 10:2025.

Logs er også en angrebsflade. Skrives usaneret brugerinput i logs, kan der forfalskes poster med indsatte linjeskift (CWE-117), og hvis logbiblioteket fortolker indholdet, bliver det langt værre: Log4Shell (CVE-2021-44228, december 2021) gjorde et JNDI-opslag i Log4j 2's beskedformatering til fjernkørsel af kode, blot ved at få en særligt udformet streng logget. Logs lækker jævnligt hemmeligheder og personoplysninger som tokens i URL'er, adgangskoder i felter for mislykkede login og CPR-numre i request bodies, så maskering ved kilden, adgangsstyring på loglageret og en fastlagt opbevaringsperiode er krav, ikke valgfrie, efter databeskyttelsesforordningen. En log adskiller sig fra en metrik (aggregerede tal over tid) og et trace (den kausale vej for én forespørgsel), og en auditlog er en strengere delmængde, der opbevares som bevis for sikkerhedsrelevante handlinger.

Relationer

Kilder og videre læsning

Opslagsværker

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.