Logmanager 3.12 je tady. Ve zkratce: zálohování je výrazně rychlejší a bezpečnější při obnově, zabezpečení účtů získává plnohodnotnou 2FA volbu, parsování logů nabízí širší podporu rovnou po instalaci a začínáme ukončovat podporu několika starších komponent před příchodem Logmanageru 4. Co je nového a proč se vyplatí aktualizovat.

Tato verze byla od vydání nahrazena novější stabilní verzí 3.12.1, kterou doporučujeme nainstalovat – Release notes.

Nové funkce

  • Vylepšené zpracování logů z Filebeatu. Cesta ke zdrojovému souboru, dříve neparsovaná, je nyní indexována v poli msg.filepath. Pokud sbíráte logy z několika souborů na stejném hostiteli přes Filebeat, můžete je nyní od sebe rozlišit přímo v Logmanageru – bez nutnosti vlastního parseru, který by zjišťoval, ze kterého souboru událost pochází.
  • Vyšší limit počtu TCP spojení pro TLS syslog. Maximální počet souběžných TCP spojení na portu TLS syslogu (6514) byl zvýšen. Užitečné, pokud provozujete větší flotilu zařízení odesílajících logy přes TLS syslog a při špičkovém zatížení jste naráželi na limity spojení.
  • Uzamčení konfigurace Filebeat/Winlogbeat přes registr. Nyní můžete zakázat automatické aktualizace konfigurace agentů Filebeat/Winlogbeat pomocí nastavení v registru Windows. To je určeno pro prostředí, kde je konfigurace koncových stanic uzamčena a centrálně řízena (např. přes GPO) – Logmanager už do těchto strojů nebude tiše prosazovat změny konfigurace.
  • Delší retence exportů dashboardů. Exportovaná data z dashboardů se nyní uchovávají 64 hodin místo dřívějšího, kratšího období. Užitečné, pokud generujete exporty pro reporty nebo audity a nestahujete je vždy ve stejný den.

Zálohování

  • Zálohování databáze nyní využívá vylepšený nástroj s novým formátem .s2, což vede k výrazně rychlejšímu zálohování. V praxi to znamená kratší servisní okna a méně času čekáním na dokončení záložních úloh.
  • Průběh lze sledovat v dashboardech Index backup a Index restore, takže nemusíte hádat, zda záloha ještě běží nebo se zastavila.
  • Zálohy vytvořené v Logmanageru 3.12.0 nebo novějším nelze obnovit na starších verzích – dobré vědět, pokud plánujete downgrade.
  • Zálohy ze starších verzí zůstávají kompatibilní a lze je obnovit i na verzi 3.12.0 a novější, takže vaše stávající historie záloh zůstane po upgradu použitelná.
Screenshot: Beats agents list with filter applied before bulk delete

Dvoufaktorová autentizace

  • Uživatelské účty lze nyní zabezpečit dvoufaktorovou autentizací založenou na TOTP (kompatibilní s libovolnou standardní autentizační aplikací), s možností vynutit 2FA pro všechny uživatele v rámci celé organizace. To řeší reálnou mezeru pro týmy, které chtěly silnější zabezpečení přihlašování bez nutnosti zavádět samostatnou integraci SSO/IdP jen za tímto účelem.

Parsování a dashboardy

  • Odstraněn seznam IP prefixů pro Kerio Connect (již není potřeba/udržován).
  • Aktualizován parser pro Microsoft IIS: parsovaná pole lze nyní konfigurovat pomocí vyhledávacích tabulek (lookup tables) a parsování bylo rozšířeno o podporu logů IIS FTP serveru – získáváte tak větší flexibilitu při přizpůsobení parseru vašemu prostředí, aniž byste čekali na vydání nové verze.
  • Nový parser pro zařízení Whalebone – o jednu integraci méně, kterou musíte řešit sami.
  • Nový parser pro ESET PROTECT – stejný princip: podpora rovnou po instalaci pro zařízení, které ve svém prostředí pravděpodobně již máte.
  • Parser ArubaOS rozšířen o podporu auditních logů, díky čemuž získáte přehled o administrátorských/konfiguračních změnách na zařízeních Aruba, nejen o provozních a bezpečnostních událostech.
  • Aktualizovány parsery a dashboardy pro FortiGate, aby správně zpracovávaly uživatelská jména z logů IPsec VPN – pokud se spoléháte na dashboardy FortiGate pro zjištění, kdo se připojuje přes VPN, tato data jsou nyní opět přesná.
  • Aktualizován parser pro Sophos, aby při zpracování VPN logů správně přiřazoval pole src_ip, takže zdrojové IP adresy se nyní zobrazují správně místo toho, aby byly prázdné nebo špatně přiřazené.
  • Přidány dashboardy pro PaloAlto NGFW, takže zákazníci PaloAlto získají hotový přehled bez nutnosti stavět dashboardy od začátku.

Opravy chyb

  • U agentů Beats nyní hromadné mazání respektuje aktuálně použitý filtr, místo aby se vztahovalo na celý nefiltrovaný seznam – dříve filtrování seznamu před hromadným mazáním skutečně neomezovalo, co bylo smazáno, což je přesně ten typ nepříjemného překvapení, které při čištění agentů nechcete.
Screenshot: Beats agents list with filter applied before bulk delete

Zpětně nekompatibilní změny

  • Podpora pro Rsyslog TLS < 1.2 byla odstraněna. Pokud některé z vašich zdrojů logů stále odesílají data přes starší verze TLS, po této aktualizaci přestanou fungovat – stojí za to to ověřit před upgradem, ne až po něm.
  • Agent WES je nyní zcela deprecated. Logmanager 3.12.x je poslední verze, která agenty WES podporuje, takže pokud na WES stále spoléháte, je čas naplánovat migraci.
  • Starší položky menu pro Windows agenty byly odstraněny z uživatelského rozhraní.
  • Nic z výše uvedeného nebude fungovat v Logmanageru 4.

Úplné podrobnosti najdete v oficiálních release notes.