Auffälligkeiten erkennen, bevor Stillstände entstehen
Relevante Ereignisse zentral sammeln, bewerten und gezielt an Workflows übergeben.
Der LOG Watcher sammelt relevante Ereignisse von Servern, Firewalls und anderen Systemen, erkennt ungewöhnliche Muster und übergibt verdächtige Vorfälle gezielt an automatisierte Workflows zur weiteren Analyse.
Leichtgewichtige Log-Weiterleitung statt komplexer Monitoring-Agenten auf jedem überwachten System.
Zentrale Auswertung
Die überwachten Geräte benötigen keine eigene Monitoring-Software. Bestehende Mechanismen wie rsyslog, Remote Syslog oder ein leichtgewichtiger Forwarder senden ihre Ereignisse an einen zentral erreichbaren LOG-Watcher-Dienst.
Dort werden Ereignisse normalisiert, bewertet und miteinander korreliert. Erst wenn tatsächlich etwas Ungewöhnliches erkannt wird, entsteht daraus ein Workflow-Event.
rsyslog, syslog-ng oder vergleichbare Forwarder
Windows Event Logs über Lightweight Forwarder
pfSense und Appliances über Remote Syslog
Switches, Router, NAS und weitere Syslog-Quellen
Vom Log zum Workflow
Die eigentliche Intelligenz befindet sich zentral. Die Endgeräte müssen lediglich ihre Logs übertragen.
Was kann erkannt werden?
Bekannte Fehler
ERROR-, CRITICAL- oder definierte Security-Meldungen können unmittelbar erkannt werden.
Ungewöhnliche Häufigkeit
Ein normalerweise seltenes Ereignis tritt plötzlich dutzende oder hunderte Male auf.
Neue Muster
Bislang unbekannte Log-Muster können als auffällige Ereignisse markiert werden.
Korrelation
Ereignisse verschiedener Server und Dienste können gemeinsam auf einen Vorfall hindeuten.
Analyse in mehreren Stufen
Empfangen
Logs treffen über standardisierte Schnittstellen wie Syslog oder HTTP ein.
Normalisieren
Unterschiedliche Log-Formate werden auf gemeinsame Eigenschaften wie Host, Quelle, Severity und Nachricht reduziert.
Auffälligkeiten erkennen
Regeln, Schwellwerte, Frequenzen und Baselines erkennen mögliche Störungen ohne kostspielige LLM-Abfragen.
Workflow auslösen
Ein relevantes Ereignis startet einen passenden Analyse-, Eskalations- oder Recovery-Workflow.
LLM erst dann, wenn ein Ereignis relevant ist
Ein LLM muss nicht permanent sämtliche Logzeilen lesen. Stattdessen wird es erst dann hinzugezogen, wenn ein Ereignis bereits als relevant eingestuft wurde.
Das LLM kann anschließend Kontext bewerten, verwandte Ereignisse einbeziehen, eine mögliche Ursache formulieren und den geeigneten nächsten Workflow oder Agenten empfehlen.
Kein vollständiger zentraler Log-Server erforderlich
Der LOG Watcher muss nicht zwangsläufig sämtliche eingehenden Logs dauerhaft speichern. Für die Erkennung können zeitlich begrenzte Ringbuffer, Event-Fingerprints, Zähler und Baselines genügen. Dauerhaft gespeichert werden vor allem erkannte Incidents und der für ihre Analyse relevante Kontext.
Vorteile
Vorhandene Logging-Mechanismen können weiterverwendet werden.
Linux, BSD, Windows, Firewalls und Appliances können gemeinsam überwacht werden.
Klassische Erkennung filtert vor, bevor komplexere Analysen gestartet werden.
Erkannte Vorfälle können automatisch Folgeprozesse, Agenten oder Eskalationen starten.
Mehr als nur Log Monitoring
Langfristig kann der LOG Watcher Teil eines allgemeinen Event-Gateways werden. Neben Logs könnten auch Healthchecks, SNMP-Traps, Docker-Events, Workflow-Fehler oder andere technische Ereignisse dieselbe Infrastruktur nutzen und automatisierte Workflows auslösen.