PHP en SIEM
Mijn idee is dat ik volgens de bijbehorende documentatie calls kan doen naar een of andere API van het SIEM-systeem dat op een andere server draait, en dat ik daarbij minimale overhead in PHP heb, dus met zo min mogelijk libraries van derden.
Maar voordat ik meteen in het diepe duik wil ik graag weten of er meer mensen zijn die hier ervaring mee hebben, en wat de verschillen zijn waar je op zou moeten letten.
je vorige vraag van nut is geweest. Of vraag ik nu misschien wel heel erg veel?
Misschien zou het leuk (en netjes) zijn, dat je alvorens je een nieuwe vraag stelt eerst even laat weten of het antwoord op Maar ik zal meteen op de andere vraag inhaken.
Het is geen regel overigens, maar het zou wel netjes zijn om netjes een terugkoppeling te geven op een gestelde vraag.
Ik zal in het vervolg beter letten op de chronologie van mijn vragen en antwoorden.
Ad Fundum op 07/09/2020 14:52:50:
Mijn idee is dat ik volgens de bijbehorende documentatie calls kan doen naar een of andere API van het SIEM-systeem dat op een andere server draait, en dat ik daarbij minimale overhead in PHP heb, dus met zo min mogelijk libraries van derden.
De grootste PHP-overhead ontstaat doordat je (a) je PHP-code moet inrichten op loggen en vervolgens (b) op verschillende momenten actief extra code uitvoert voor het loggen van gebeurtenissen.
Als je het loggen wilt centraliseren, zodat je niet meer met aparte logbestanden in de weer moet, dan zou ik eerst eens kijken hoe ver je komt met het opzetten van een system logger en syslog.
Ik ben niet heel bekend met syslog, is het ook zo te configureren dat het naar een andere server wegschrijft dan het eigen systeem?
De achterliggende reden is dat ik ook toegang binnen de applicatie wil kunnen auditen, conform NEN-7513. (Het is een lange documentenreeks, ben nog niet helemaal klaar met lezen..)
Volgens mij moeten toegangsacties dan zodanig gelogd met alleen schrijfrechten voor het programma, zodat weer een andere partij alleen de logs kan lezen.
De scheiding van die rollen is van belang opdat logbestanden gebruikt kunnen worden bij strafrechtelijk onderzoek.
Mijn programma werkt al samen met een firewall, daarom is mijn oog op SIEM gevallen. Maar ik heb ook al gezien dat SIEM-oplossingen ook syslog als input kunnen verwerken, dus misschien is daar iets mee te doen?
Ad Fundum op 08/09/2020 08:43:24:
Ik was me er niet van bewust dat ik op PHPHulp.nl slechts één vraag tegelijk mag stellen.
Maar ik zal meteen op de andere vraag inhaken.
Maar ik zal meteen op de andere vraag inhaken.
Uiteraard mag je meerdere vragen tegelijk stellen, alleen is het wel leuk dat je dan ook even reageert als iemand een antwoord geeft ;-) Dan krijg ik tenminste niet het gevoel dat ik voor Jan met de korte achternaam moeite aan het doen ben om iemand te helpen :)
Toevoeging op 08/09/2020 12:17:15:
PS ... en nu weer on topic.