SYSLOG: QUÉ ES, CÓMO FUNCIONA Y PARA QUÉ SIRVE
Syslog es un estándar, y también un protocolo, muy utilizado para el registro, logging, de mensajes en sistemas informáticos.¿Qué es exactamente?
Syslog permite que programas, sistemas operativos, routers, switches, firewalls, servidores y otros dispositivos generen y envíen mensajes de registro (logs) de forma estandarizada. Estos mensajes pueden:- Guardarse localmente en el propio equipo
- Enviarse a un servidor central de logs, para centralizar la monitorización
¿Para qué se usa?
- Centralizar logs de muchos servidores y dispositivos de red
- Monitorización y detección de problemas
- Auditoría de seguridad
- Cumplimiento normativo, PCI-DSS, ISO 27001, etc.
- Análisis forense
Resumen sencillo
Syslog es el “idioma común” que usan casi todos los sistemas Unix/Linux y dispositivos de red para hablar de lo que está pasando errores, accesos, eventos del sistema, etc., y poder enviar esos mensajes a un lugar centralizado.Características principales
.| Elemento | Descripción |
|---|---|
| Protocolo | Originalmente UDP (puerto 514), también soporta TCP y TLS para mayor fiabilidad y seguridad |
| Formato del mensaje | Incluye: prioridad, timestamp, hostname, proceso/aplicación y el texto del mensaje |
| Facilities | Categorías del origen del mensaje (ej: kernel, mail, auth, local0-local7…) |
| Severities | Nivel de importancia (Emergency, Alert, Critical, Error, Warning, Notice, Info, Debug) |
| Implementaciones comunes | rsyslog, syslog-ng, el syslog clásico de Linux, y servicios en Windows, routers Cisco, etc. |
¿Para qué se usa?
- Centralizar logs de muchos servidores y dispositivos de red
- Monitorización y detección de problemas
- Auditoría de seguridad
- Cumplimiento normativo PCI-DSS, ISO 27001, etc.
- Análisis forense