Windows:
- Log de segurança (especificamente procurando por falhas de auditoria)
- Log do sistema (para correlacionar com o log de segurança)
- Logs do IIS
- Qualquer registro de aplicativos para aplicativos voltados para a rede.
No Linux:
- /var/log/auth.log (logins)
- /var/log/errors.log (para ... erros)
- Logs SSH
- Logs de aplicativos
Geralmente você quer monitorar:
- Logins
- Erros do sistema
- Logs de aplicativos
Estes serão os registros mais importantes a serem monitorados e os mais reveladores usando o splunk.
Um sistema de registro é tão bom quanto a fonte de tempo. Usando o NTP e certificando-se de que todos os seus servidores estejam configurados para o mesmo fuso horário, seu trabalho será dez vezes mais fácil. Eu gosto de definir meus relógios BIOS para UTC e, em seguida, defina o sistema operacional para o fuso horário local.
EDIT: Este é agora um wiki. Adicione seu próprio conselho!