Ho esperienza con un paio di soluzioni commerciali SIEM in esecuzione su Security Operation Center. Ho letto di società che usano Splunk come SIEM. Sono un grande fan delle soluzioni open source e ho scoperto che lo Stack ELK può fare la stessa cosa.
Sto provando a creare uno stack ELK per saperne di più sulla tecnologia e le possibilità. Ho qualche dubbio sull'integrazione di syslog-ng con ELK. È davvero necessario?
Suppongo che l'input per la piattaforma ELK riguarderà tutti gli syslog e gli eventi di sistema. Tutta la correlazione, le regole e l'elaborazione avvengono all'interno dell'ambiente ELK. Sono corretto?
In termini di syslog, syslog-ng può registrare eventi su un DB invece che su file di testo. DB è un modo migliore per integrarsi con Elasticsearch?
Grazie per il tuo tempo e ogni aiuto è benvenuto.