syslog remote

logger -n <siem> -P 514 -T 'test'

Envia uma mensagem de teste via syslog para um SIEM remoto, verificando se o encaminhamento de logs do host funciona de ponta a ponta.

Execute-o ao configurar ou diagnosticar o envio de logs do host para o SIEM: a mensagem de teste com logger -n confirma que o host alcança o coletor, que a porta (514 UDP ou 514 TCP com -T) está aberta e que o SIEM recebe e faz o parse dos eventos. É o passo de validação de qualquer integração syslog — sem esse teste, o SIEM pode ficar cego para um host inteiro e ninguém percebe. No dia a dia do SOC, é a ferramenta para responder 'por que os logs deste host não estão chegando?'.

Não use como prova definitiva da cadeia completa: o logger confirma o envio, mas não que o SIEM indexe, faça parse ou gere alertas — isso é verificado no SIEM com uma busca pela mensagem. Em hosts que já encaminham com rsyslog/syslog-ng, o logger envia direto para o destino configurado e o teste apenas confirma o caminho. E cuidado com a porta: syslog via UDP (514) não dá confirmação de entrega — a mensagem pode se perder silenciosamente; a variante TCP (-T) ao menos garante a conexão. Para logs de segurança, avalie TLS (6514) em vez do syslog clássico em texto claro.