Log Management 日志管理
管好日志的一整套流程:从产生、收集、存储,到分析,再到最后的处置(删除/归档)。
完整生命周期
为什么是个独立问题
日志多到本身成为工程挑战:
- 量太大 —— 大企业一天 TB 级,存哪、存多久都要钱
- 保留期限 —— 合规常要求保留特定时长(PCI DSS、HIPAA 各有要求)
- 防篡改 —— 日志是证据,不能被攻击者(或内部人)改
- 检索性能 —— 出事时要能快速查到
谁来管
SIEM 是日志管理的核心平台,把”收集→存储→分析”打包。SOC 负责日常运转。
跟 [logging|logging]、[log-analysis|log analysis]的区别:log management 是包住这一切的全流程治理。