Terme informatique

Syslog

Format et mécanisme de centralisation de messages de journalisation.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

Syslog est un mécanisme largement utilisé pour envoyer et centraliser des messages de journalisation provenant de systèmes et d’équipements réseau.

Définition technique

Un message Syslog contient notamment une priorité dérivée de la facility et de la severity, ainsi que des informations d’horodatage, d’hôte et de message selon le format utilisé. Le transport peut être réalisé de différentes manières, notamment en UDP, TCP ou TLS selon l’implémentation.

Fonctionnement / rôle

Un équipement génère un événement, lui associe une sévérité puis l’envoie à un collecteur. Le serveur central reçoit, horodate, indexe ou relaie les messages vers un SIEM ou un outil de supervision. La synchronisation de l’heure et l’identification correcte de la source sont essentielles pour corréler les événements.

À quoi cela sert ?

Centraliser les journaux, faciliter le dépannage, la supervision, l’audit et la détection d’incidents.

Exemple concret

Un FortiGate transmet ses événements de sécurité vers un collecteur Syslog qui les indexe et déclenche une alerte sur certaines sévérités.

Problèmes fréquents

  • Messages perdus avec un transport non fiable ou un réseau saturé
  • Horodatage incohérent faute de synchronisation NTP
  • Facility ou severity mal interprétée
  • Collecteur saturé ou rétention insuffisante

À retenir : La valeur de Syslog vient autant de la centralisation que de la qualité de l’horodatage, de la source et de la rétention.

♡ 0