Jak zjistit anomálie v síťovém provozu pomocí logů?
Mám takový dotaz ohledně sledování síťového provozu a analýzy logů, jak se dá zjistit, pokud se v té naší síti děje něco podivného. Slyšel jsem o tom, že existují nějaké techniky, ale nejsem si úplně jistý, co přesně bych měl dělat a na co se zaměřit. Jaké specifické logy bych měl sledovat? Je lepší používat nějaký specializovaný software na analýzu nebo stačí pro začátek jenom základní nástroje, co mám na serveru? Mám pocit, že by mi pro začátek pomohly nějaké tipy na to, jak rozpoznat, co je normální chování a co už je anomálie. Jaké vzory bych měl hledat? Možná i příklady by byly super, aby se mi to lépe zafixovalo. A co třeba sledování síťových protokolů? Je to důležité? Omlouvám se, jestli je to dotaz zrovna hodně laický, ale fakt bych chtěl vědět, jak se do toho pustit a co vše je potřeba zvážit. Chtěl bych mít nějaký systém, jak těm logům rozumět a umět identifikovat potenciální problémy dřív, než se stanou něčím vážným.