analyze

Анализ серверного лога или списка IP-адресов на наличие в БД устройств с этими адресами

Зачем нужна

Команда сопоставляет внешний список IP-адресов или серверный лог со списком устройств в БД сервера: показывает, какие из IP принадлежат зарегистрированным устройствам, и наоборот. Позволяет быстро ответить на вопрос «кто это был?» не разбираясь руками с таблицей устройств

Типичные случаи применения:

  • разбор инцидента: на руках есть список IP из логов IDS/прокси/firewall — нужно понять, какие из них принадлежат корпоративным устройствам

  • расследование подозрительной активности по серверному логу — какие устройства фигурировали в событиях за период

  • инвентаризация: сверка реальных подключающихся IP-адресов с известными устройствами

Синтаксис

rude analyze ip-list [путь_до_файла]
rude analyze srv-log [путь_до_файла]

Параметры

Параметр

Описание

analyze

Анализ файла на наличие IP-адресов

ip-list

Список ip-адресов из файла

srv-log

Список ip-адресов из файла-лога сервера или

путь_до_файла

Полный путь до файла со списком ip-адресов или путь до файла-лога «чего-то» для поиска в нём ip-адресов

Примечание

Подкоманда ip-list принимает файл со списком IP-адресов (IP-адрес во втором столбце); srv-log — файл серверного лога, в котором ищутся события (Connected/Accept/Disconnected и пр.) и IP-адреса. По обоим вариантам команда сопоставляет адреса с устройствами в БД

Пример

Служебная команда сервера, обычно не применяется пользователем в Linux-консоли — нужна для разбора инцидентов и сопоставления событий лога с устройствами

rude analyze ip-list /path/to/ips.txt
rude analyze srv-log /var/log/rudesktop/server.log