Logger er mest verdifulle når de svarer på konkrete spørsmål: hva skjedde, når skjedde det, hvem gjorde det, og hvilken del av systemet ble påvirket. En stor logg er ikke automatisk en god logg.

Små logger, stor verdi
Små logger, stor verdi visualiserer hovedpoenget i artikkelen.

Logg hendelser med verdi

Et CMS bør logge innlogging, utlogging, mislykkede forsøk, publisering, sletting, rolleendringer, importjobber og endringer i systeminnstillinger. Slike hendelser er nyttige både for drift og sikkerhet.

Ikke logg hemmeligheter

Passord, tokens, private sessionverdier og sensitivt innhold skal ikke havne i logg. Loggen må ikke bli et sted der hemmeligheter samles i klartekst.

Kontekst er viktigere enn volum

En god loggrad har tid, bruker, handling, måltype, mål-ID og resultat. Det er bedre enn store mengder rådata uten struktur. Loggen skal kunne leses når noe faktisk har gått galt.

Skille mellom teknisk logg og audit logg

Tekniske logger hjelper utviklere å feilsøke feil. Audit logger forklarer viktige handlinger i systemet. Begge kan være nyttige, men de har ulik målgruppe og ulik levetid.

WEBoracle-vurdering

WEBoracle bør logge kontrollpanelhandlinger, innholdsoppdateringer, rolleendringer, import og backup. Logger bør være tilgjengelige for riktige roller, men ikke eksponeres offentlig.

Konklusjon

Små, presise logger gir stor verdi. De gjør systemet mer etterprøvbart uten å drukne drift og utvikling i støy.

Kilder og videre lesning

  1. OWASP Cheat Sheet Series: Logging Cheat Sheet
  2. OWASP Cheat Sheet Series: Authentication Cheat Sheet
  3. NIST SP 800-92: Guide to Computer Security Log Management