Log Management 日志管理

管好日志的一整套流程:从产生、收集、存储,到分析,再到最后的处置(删除/归档)。

完整生命周期

  1. 收集 —— 从所有源头汇总 日志
  2. 存储 —— 集中、安全、防篡改地存
  3. 分析 —— 日志分析找问题
  4. 保留与处置 —— 留多久、何时删/归档

为什么是个独立问题

日志多到本身成为工程挑战:

  • 量太大 —— 大企业一天 TB 级,存哪、存多久都要钱
  • 保留期限 —— 合规常要求保留特定时长(PCI DSSHIPAA 各有要求)
  • 防篡改 —— 日志是证据,不能被攻击者(或内部人)改
  • 检索性能 —— 出事时要能快速查到

谁来管

SIEM 是日志管理的核心平台,把”收集→存储→分析”打包。SOC 负责日常运转。

[logging|logging][log-analysis|log analysis]的区别:log management 是包住这一切的全流程治理