Tengo experiencia con un par de soluciones comerciales de SIEM que se ejecutan en los Centros de Operaciones de Seguridad. He estado leyendo sobre compañías que utilizan Splunk como SIEM. Soy un gran fan de las soluciones de código abierto y descubrí que el ELK Stack puede hacer lo mismo.
Estoy intentando configurar una pila ELK para aprender más sobre la tecnología y las posibilidades. Tengo algunas dudas sobre la integración de syslog-ng con ELK. ¿Es eso realmente necesario?
Supongo que la entrada a la plataforma ELK será todos los syslogs y eventos del sistema. Toda la correlación, las reglas y el procesamiento ocurren dentro del entorno ELK. ¿Estoy en lo correcto?
En términos de syslog, syslog-ng puede grabar eventos en una base de datos en lugar de archivos de texto. ¿Es DB una mejor manera de integrarse con Elasticsearch?
Gracias por su tiempo y cualquier ayuda es bienvenida.