produkte/Log Analytics

Kritische Ereignisse in Sekunden finden.

Durchsuchbare Observability für OT und IT: Netzwerkgeräte, Linux-Server und Container an einem Ort. Die Logging-Pflicht erfüllt, ohne SIEM-Projekt.

narrowin Log Analytics — Explore
00:0006:0012:0018:00jetzt
[ Walkthrough ]

Sehen Sie, wie es das eine Ereignis findet.

[ Die Realität ]

Etwas ist um 02:00 ausgefallen. Wo sind die Logs?

Wenn ein Incident eintritt, steckt die Antwort in den Ereignissen: der Link, der geflappt hat, die Konfiguration, die sich geändert hat, der fehlgeschlagene Login. Das Schwierige ist, sie zu behalten: lange genug, an einem Ort, bereit zum Durchsuchen.

  • Das entscheidende Ereignis liegt in den rohen Logs vergraben, ohne schnellen Weg, es zu durchsuchen oder zu korrelieren
  • Ereignisse verteilt über jeden Switch, jede Firewall und jeden Controller
  • Ein vollwertiges SIEM ist ein sechsstelliges Projekt mit einem Team zum Betreiben
  • NIS2 und KRITIS-Vorgaben erwarten ohnehin aufbewahrte, durchsuchbare Logs
[ Anwendungsfälle ]

Wo Log Analytics zum Einsatz kommt.

Compliance sicherstellen und Security-, Netzwerk- und OT-Probleme schneller analysieren.

01

Incident-Untersuchung

Rekonstruieren Sie, was um 02:00 geschah: die genaue Abfolge der Ereignisse, in Sekunden, statt sich auf zehn Geräte einzuloggen.

02

NIS2- & KRITIS-Logging

Aufbewahrte, durchsuchbare Logs und ein Audit-Trail: die Logging-Pflicht erfüllt, ohne ein grosses Design- und Infrastrukturprojekt.

03

Netzwerk-Event-Monitoring

Link-Flaps, STP-Topologieänderungen, Controller-Fehler und Interface-Fehler, sichtbar, sobald sie passieren.

04

Änderungsverfolgung

Logins, Sitzungsaktivität und Änderungsereignisse: wer auf welchem Gerät agiert hat, und wann. Mit narrowin Explorer sehen Sie zudem die Konfigurationsänderungen selbst: was sich geändert hat, wann und durch wen.

05

Schnelles Troubleshooting

Filtern Sie das ganze Netzwerk nach Host, App, Severity oder Hersteller und finden Sie das Ursprungsereignis, bevor der Anruf eskaliert.

06

Security-Review

Fehlgeschlagene Logins, unerwartete Quellen und Anomalien: die Ereignisse, die ein Security-Review braucht, bereits gesammelt.

[ Funktionen ]

Was Log Analytics leistet.

Die Ereignisse hereinholen, die Antwort finden, dann im Blick behalten, worauf es ankommt.

Erfassendie Ereignisse hereinholen
Jede Log-Quelle
Netzwerk Linux Container SYSLOG narrowin store
Netzwerkgeräte senden Syslog direkt. Linux-Server über rsyslog oder journald, Docker-Container über den syslog-Log-Driver oder einen schlanken Log-Collector. Ein Endpoint für alle Quellen.
Jede Quelle, ein Modell
QUELLEGEPARST
Cisco IOSseverity · app
Moxa · Fortinetseverity · app
Debian journaldseverity · app
Docker-Containerseverity · app
ein Schema · Host · App · Severity · Message
OT-Switches, Firewalls, Linux-Hosts und Container landen im selben Schema: Host, App, Severity, Message. Ein Suchfeld über alles.
Aufbewahrung, richtig dimensioniert
90 Tage
durchsuchbar, standardmässig
hochkomprimierter Speicher · auf Ihre Pflicht abgestimmt
Ein hochkomprimierter Log-Speicher bewahrt Ereignisse über Monate auf, bei bescheidenem Speicherbedarf: Aufbewahrung, die Sie festlegen, kein Sampling.
Erkundendie Antwort finden
Query & Suche
severity:err app:ospfd
SucheQuery
einfache Begriffe für den schnellen Blick; die Query-Sprache, wenn die Frage präzise ist
Zwei Wege zu fragen: Volltextsuche für den schnellen Blick, eine Query-Sprache, wenn die Frage exakt ist.
Das Zeit-Histogramm
Log-Volumen über die Zeit, der Ausschlag zeigt, wo zu suchen ist
Jede Abfrage zeichnet ein Histogramm: die Form des Rauschens und den Ausschlag, der sich zu öffnen lohnt. Zum Zoomen ziehen.
Facetten & Filter
Severity
err214
warning1,043
notice5,907
info41,046
Eingrenzen nach Severity, Host, App oder Hersteller: ein Klick auf eine Facette, keine Abfrage zu schreiben.
Betreibenim Alltag wachsam bleiben
Dashboard mit OT-Fokus
47
Aktive Geräte
48,210
Ereignisse gesamt
214
Kritische Ereignisse
+12%
vs. Vorperiode
Aktive Geräte, Ereignisvolumen, kritische Anzahl und die Top-Talker: das Netzwerk auf einen Blick.
Watch-Queries
Link-State-Änderungen38
STP-Topologieänderungen11
Auth-Fehler6
Config-Änderungen
Heften Sie die Muster an, die zählen: Watch-Queries zählen bekannte Ereignisse auf dem Dashboard, sobald sie eintreffen.
Gespeichert & exportiert
OSPF-Flaps — Zelle 3gespeichert
Nachtschicht-Loginsgespeichert
Firewall-Dropsgespeichert
Export — incident-0214CSV
Behalten Sie die Untersuchungen, die Sie oft durchführen, und exportieren Sie nach CSV, wenn das Audit einen Nachweis braucht.
Ein Controller

Log Analytics läuft im selben narrowin-Controller wie der Explorer und die Diode: das Netzwerk, das Sie sehen, segmentieren und jetzt durchsuchen können.

[ So funktioniert’s ]

Von der Log-Quelle zu durchsuchbar an einem Nachmittag.

Richten Sie Ihre Geräte, Server und Container darauf, und die Ereignisse treffen ein. Schnell und einfach.

1

Quellen darauf richten

Switches, Firewalls und Controller per Syslog. Debian- und andere Linux-Hosts über rsyslog oder journald. Docker-Container über den syslog-Log-Driver oder einen Log-Collector.

2

Ereignisse erscheinen

Meldungen werden automatisch erfasst, geparst und normalisiert. Kein Schema zu definieren, egal welche Quelle.

3

In Sekunden suchen

Die Query-Sprache oder eine einfache Suche, das Severity-Histogramm und Facetten: die Antwort in Sekunden.

4

Beobachten & berichten

Heften Sie Watch-Queries ans Dashboard, legen Sie die nötige Aufbewahrung fest, exportieren Sie fürs Audit.

[ Details ]

Die Einzelheiten.

Technische Spezifikationen
ErfassungSyslog über UDP / TCP (RFC 3164 & RFC 5424): ein Endpoint für alle Quellen
QuellenSwitches, Router, Firewalls, Controller · Linux-/Debian-Hosts über rsyslog oder journald · Docker-Container über den syslog-Log-Driver · Anwendungs- und Datei-Logs über einen gängigen Log-Collector
QueryEine feldsensitive Query-Sprache, mit einem Volltext-Suchmodus
Severity-ModellVollständige achtstufige Syslog-Skala: emerg bis debug
Zeitfenster15 Minuten bis 30 Tage, plus eigene Bereiche
AnsichtenDashboard, Explore, Drill-down pro Gerät
SpeicherHochkomprimierter Log-Speicher: Aufbewahrung, die Sie festlegen, kein Sampling
ExportCSV; gespeicherte Queries; angeheftete Watch-Queries
BereitstellungTeil des narrowin-Controllers, Cloud oder On-Premises
AuthentifizierungLokale Benutzer, SAML SSO (Keycloak, Entra ID, Okta, ADFS) sowie LDAP / Active Directory
DatenIhre Ereignisse bleiben auf Ihrer Infrastruktur
Dokumentation/docs/loganalytics (Login) →
Häufige Fragen

Worin unterscheidet sich das von einem vollwertigen SIEM?

Ein SIEM ist eine Plattform und ein Programm: Korrelationsregeln, Tuning, ein Team zum Betreiben. Log Analytics ist richtig dimensioniert: Ereignisse erfassen, aufbewahren und durchsuchen, damit ein mittelgrosser OT-Betreiber seine Pflicht ohne das Projekt erfüllt.

Nimmt es auch andere Quellen als Netzwerk-Syslog auf, etwa Docker-Container und Linux-Server?

Ja. Alles, was Syslog senden kann, landet im selben Speicher und im selben Schema. Netzwerkgeräte senden direkt. Debian- und andere Linux-Hosts leiten ihre System-Logs über rsyslog oder systemd-journal-upload weiter. Docker-Container nutzen den syslog-Log-Driver, oder Sie stellen einen schlanken Log-Collector davor, wenn Sie Container- und Datei-Logs vorher parsen, anreichern oder filtern wollen. Ein Endpoint, ein Suchfeld über OT, IT und Container.

Brauche ich Agenten auf den Geräten?

Auf Netzwerkgeräten nicht: die sprechen bereits Syslog, Sie richten sie auf den narrowin-Controller und die Ereignisse treffen ein. Auf Servern nutzen Sie, was ohnehin installiert ist, rsyslog oder journald. Nur wenn Sie Container- oder Applikations-Logs vorher aufbereiten wollen, kommt ein schlanker Log-Collector dazu. Gängige Open-Source-Collectors funktionieren; welcher davon, entscheiden Sie.

Welche Query-Sprache nutzt es?

Eine schnelle, feldsensitive Query-Sprache mit Autovervollständigung, flott selbst über Millionen Ereignisse. Ein Volltext-Suchmodus deckt den schnellen Blick ab, wenn Sie keine Präzision brauchen.

Wie lange werden Logs aufbewahrt?

So lange Sie wollen. Ein hochkomprimierter Speicher bewahrt Ereignisse über Monate auf, bei bescheidenem Speicherbedarf; die Aufbewahrung ist eine Einstellung, abgestimmt auf Ihre Pflicht.

Hilft es bei NIS2 / KRITIS?

Ja. NIS2 und die KRITIS-Vorgaben erwarten aufbewahrte, prüfbare Logs. Log Analytics liefert die Aufbewahrung, die Suche und den Export, die ein Audit verlangt.

Wo werden meine Log-Daten gespeichert?

Auf Ihrer Infrastruktur. Log Analytics läuft als Teil des narrowin-Controllers, Cloud oder On-Premises. Ihre Ereignisse verlassen ihn nicht.

[ Referenzen ]

Logging, auf das sich kritische Infrastruktur verlassen kann.

Eine zentrale Monitoring- und Logging-Infrastruktur ist ein wesentlicher Baustein für unsere Security- und Auditing-Richtlinien.
Frank SchillingLeiter IT Operation & Support · Kantonsspital Baselland
Für die Pflicht gebaut

NIS2 und die KRITIS-Vorgaben erwarten von Betreibern kritischer Infrastruktur, dass sie ihre Logs aufbewahren und prüfen. Log Analytics ist diese Pflicht, mit Augenmass erfüllt, ohne die Kosten und Personalstärke eines vollwertigen SIEM.

NIS2KRITISISO 27001
[ Verwandte Projekte ]

Tiefe Einblicke in Observability.

Ihr nächstes 02:00 steckt schon in den Logs.

Fangen Sie jetzt an, sie zu behalten: durchsuchbar, aufbewahrt und bereit, sobald Sie sie brauchen.

Sprechen wir über Ihr Logging