← Návody
Monitoring5 min čítania

Bez logov incident nevyšetríte

Logy na napadnutom serveri sú prvá vec, ktorú útočník zmaže. Preto nesmú byť len tam.

Ing. Martin Hasin, PhD.Cybersecurity a infraštruktúraAktualizované 16. augusta 2026
Prečo treba zbierať logy centrálne?
Lebo logy na napadnutom stroji útočník zmaže, a to býva jeden z jeho prvých krokov. Keď odchádzajú preč hneď, ako vzniknú, zostane záznam aj o tom, čo sa na tom stroji dialo. Bez neho sa incident nedá vyšetriť a nedá sa ani povedať, či dáta unikli.
Ako dlho treba uchovávať logy?
Prakticky aspoň pol roka. Priemerný čas medzi prienikom a jeho odhalením sa ráta v mesiacoch, takže logy staré dva týždne k ničomu nie sú: v čase, keď incident zistíte, jeho začiatok už z nich vypadol.
Čo je SIEM a potrebuje ho malá firma?
SIEM je systém, ktorý logy zbiera, spája naprieč zariadeniami a upozorňuje na podozrivé vzory. Malej firme spravidla stačí centrálny log server s upozorneniami na vybrané udalosti. Podstatný je prvý krok, teda aby logy vôbec niekam odchádzali.

Po incidente prídu tri otázky. Ako sa dnu dostali, čo stihli a či sú ešte vnútri. Odpoveď je v logoch. Keď sú len na tých systémoch, ktorých sa incident týkal, odpoveď spravidla neexistuje, lebo zahladenie stôp patrí k útoku.

pri udalostiFirewallServeryStaniceNAS a zálohysyslogLog servernemenný, 90 dníUpozorneniae-mail alebo chat

Záznamy odchádzajú priebežne mimo systému, ktorý ich vytvoril. Útočník síce zmaže logy na napadnutom serveri, ale kópiu na log serveri už neprepíše.

Čo zbierať

  • Servery a virtualizáciu, teda prihlásenia, zmeny oprávnení a inštalácie
  • Firewall, teda spojenia, zablokovanú prevádzku a zmeny pravidiel
  • Sieťové prvky a prístupové body
  • NAS a zálohovacie systémy vrátane výsledkov úloh
  • Publikované aplikácie, teda kto, čo a kedy urobil
  • Stanice, aspoň prihlásenia a bezpečnostné udalosti

Kde a ako dlho

Centrálny log server prijíma záznamy cez syslog alebo cez agentov. Podstatná vlastnosť je, že zapísaný záznam sa už nedá zmeniť ani zmazať. Bez toho platí to isté, čo pri logoch na napadnutom serveri.

Retencia závisí od toho, koľko si môžete dovoliť uchovávať. Praktické minimum je 90 dní, lebo útoky sa často odhalia až týždne po prieniku. V menších firmách sa bežne nasadzuje Graylog, Wazuh alebo syslog server priamo na NAS-e.

Logy samy o sebe nestačia

Zbierať a nikdy sa nepozrieť znamená mať materiál na vyšetrovanie, ale žiadnu detekciu. Zopár upozornení sa oplatí nastaviť hneď na začiatku.

  • Opakované neúspešné prihlásenia na server alebo VPN
  • Zmena konfigurácie firewallu alebo pridanie správcovského účtu
  • Zlyhaná zálohovacia úloha
  • Dochádzajúce miesto na úložisku, chyba disku alebo poľa

Ticho zlyhávajúce zálohovanie je jeden z najčastejších nálezov. Zvyčajne beží mesiace a nikto o tom nevie.

Ing. Martin Hasin, PhD.

Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.

Ako ste na tom vy?

Audit preverí, či logy zbierate centrálne a či máte upozornenia na dôležité udalosti.

Spustiť audit zadarmo

Bez registrácie. Zistenia uvidíte hneď.

Ak si s tým neviete dať rady, radi vám s tým pomôžeme.

Čo presne v tejto oblasti robímeNapísať nám