SYSLOG: QUÉ ES, CÓMO FUNCIONA Y PARA QUÉ SIRVE

Syslog es un estándar, y también un protocolo, muy utilizado para el registro, logging, de mensajes en sistemas informáticos.

¿Qué es exactamente?

Syslog permite que programas, sistemas operativos, routers, switches, firewalls, servidores y otros dispositivos generen y envíen mensajes de registro (logs) de forma estandarizada. Estos mensajes pueden:
  • Guardarse localmente en el propio equipo
  • Enviarse a un servidor central de logs, para centralizar la monitorización
Fue creado originalmente en los años 80 para el programa Sendmail en sistemas Unix, y hoy es un estándar de facto, definido principalmente en el RFC 5424.

¿Para qué se usa?

  • Centralizar logs de muchos servidores y dispositivos de red
  • Monitorización y detección de problemas
  • Auditoría de seguridad
  • Cumplimiento normativo, PCI-DSS, ISO 27001, etc.
  • Análisis forense

Resumen sencillo

Syslog es el “idioma común” que usan casi todos los sistemas Unix/Linux y dispositivos de red para hablar de lo que está pasando errores, accesos, eventos del sistema, etc., y poder enviar esos mensajes a un lugar centralizado.

Características principales

.
Elemento Descripción
Protocolo Originalmente UDP (puerto 514), también soporta TCP y TLS para mayor fiabilidad y seguridad
Formato del mensaje Incluye: prioridad, timestamp, hostname, proceso/aplicación y el texto del mensaje
Facilities Categorías del origen del mensaje (ej: kernel, mail, auth, local0-local7…)
Severities Nivel de importancia (Emergency, Alert, Critical, Error, Warning, Notice, Info, Debug)
Implementaciones comunes rsyslog, syslog-ng, el syslog clásico de Linux, y servicios en Windows, routers Cisco, etc.

¿Para qué se usa?

  • Centralizar logs de muchos servidores y dispositivos de red
  • Monitorización y detección de problemas
  • Auditoría de seguridad
  • Cumplimiento normativo PCI-DSS, ISO 27001, etc.
  • Análisis forense