【发布时间】:2011-08-29 02:17:45
【问题描述】:
我正在开发一个处理身份验证/授权的系统,并且需要跟踪个人登录尝试、更改权限/用户、尝试失败等。我们希望能够解析这些信息到数据库中以供以后进一步分析/检索。
在我们当前的实现中,我们使用的是使用日志框架(在本例中为 Log4j,但这不是重要的)进行日志记录的自制标准。日志框架是跟踪这些信息的正确机制吗?在我看来不是;我一直认为日志记录是对代码的一种验尸形式——更多的是为了说明调试等目的时发生了什么。这对我来说更像是一种报告机制。这类问题有什么标准吗?是否有人们使用的标准解决方案/格式?使用日志框架是正确的解决方案,还是有更好的方法来处理此类数据?在查看这些信息并将其呈现给利益相关者时,我可以参考哪些来源?
我应该注意 - 正在记录的数据已经根据合规/安全标准(无密码等)进行过滤,并且所有记录都发生在我们的内部环境中。我更多的是在寻找一种我们可以管理认证和授权系统的更改信息的方法。
【问题讨论】:
-
这有点不同——我们谈论的是认证和授权访问的机制,而不是访问应用程序数据的方法。我们通过数据库系统跟踪该信息。
标签: security tracking usage-tracking