Os logs de eventos são uma câmara de compensação para quaisquer mensagens ou erros lançados pelo SO, seus componentes e qualquer software instalado no sistema. Portanto, não podemos cobrir totalmente todos os seus conteúdos potenciais, porque há potencialidades ilimitadas que podem conter e todos exigem tratamento individual.
Uma forma de analisar os logs de eventos é:
- Filtre os alertas informativos para que você veja apenas avisos e erros.
- Pesquise cada um deles e tente resolver cada um deles à medida que avança. O Google é uma maneira perfeitamente legítima de realizar isso. Se você conseguir resolver um erro para que ele não volte a ocorrer, ótimo, caso encerrado para aquele. Para o próximo.
- Se você não conseguir resolver um erro, tente determinar se é um problema genuíno ou benigno. Se for um problema genuíno, encaminhe-o. Se não for, adicione-o aos registros de 'erros conhecidos' (ou mentalmente 'ignore este' pool) e passe para o próximo erro.
Isso é tudo que existe para isso. A auditoria do log de eventos de segurança é um pouco diferente, mas o aplicativo e o sistema geralmente podem ser muito bem abordados com a abordagem acima.
Você pode configurar pacotes de monitoramento / alerta para assistir a logs de eventos e alertá-lo. Há duas abordagens típicas para isso:
- Configure a ferramenta para observar entradas específicas e alertar sobre elas
- Configure a ferramenta para ignorar entradas benignas conhecidas e alertar sobre tudo o mais
Cada abordagem tem seus pontos strongs. Uma coisa importante a lembrar, porém, é que uma ferramenta de monitoramento é tão útil quanto a configurada para ser, e não há nenhuma 'mágica' para isso que lhe dará uma boa mistura de 'silencioso o suficiente' e 'garantido para alertá-lo cada vez que há um problema genuíno '. Infelizmente isso requer balanceamento contínuo.