Hvem ændrede hvad: et revisionsspor for hosten
På en delt host er det sværeste spørgsmål efter en hændelse ikke, hvad der gik i stykker; det er, hvem der ændrede hvad, før det gik i stykker. Atlas skriver et revisionsspor for kritiske operationer: aktøren, handlingen, tiden og resultatet, opbevaret på hosten to steder.
Derfor forbliver hvem gjorde hvad som regel ubesvaret
Standardværktøjerne spreder beviserne. PVE-opgaveloggen kender nogle operationer, skalhistorikken andre, og konfigurationsændringer kender ofte ingenting. At rekonstruere en aften betyder at sy tidsstempler sammen på tværs af alle tre.
Delt root-adgang gør det værre. Når flere kan handle som root, holder handlinger op med at have forfattere; historikfiler kan redigeres af den samme magt, der lavede ændringen.
Og de fleste revisioner sker på det værste tidspunkt: efter en hændelse, under pres, mens personen, der kender svaret, muligvis er personen, der forårsagede den.
At rekonstruere en hændelse i hånden
Uden spor ser den sædvanlige efterforskning sådan ud:
Læs PVE-opgaveloggen omkring hændelsesvinduet, og notér hvad den så.
Grav i skalhistorikker på hosten, og håb, at ingen brugte en delt konto.
Gå journalctl igennem for samme vindue, og prøv at matche tidsstempler.
Diff de nuværende konfigurationer mod den seneste backup for at finde stille ændringer.
Spørg i teamchatten, hvem der rørte hosten den dag.
Skriv en hændelsesnote bygget på formodentlig, og gå videre.
Hvad Atlas skriver ned
Kritiske operationer efterlader et spor, mens de sker, ikke et mysterium bagefter.
Kritiske handlinger, logget
Operationer, der ændrer eller truer systemet, destruktivt lagrings- og netværksarbejde, procesafslutninger, rettighedsfølsomme handlinger, skrives til sporet, mens de kører.
Aktør, handling, tid, resultat
Hver post besvarer hændelsens fire spørgsmål på én gang: hvem udløste den, hvad kørte præcist, hvornår, og om det lykkedes.
To kopier, manipulationssikkert
Poster går til systemjournalen, som ikke-root-brugere ikke kan omskrive, og til en separat fil. At slette spor betyder at besejre begge.
Proxmox-roller, respekteret
Atlas opfinder ikke sin egen rettighedsverden. Hvem der må hvad, kommer fra Proxmox-brugere og -roller, så sporet peger på rigtige identiteter.
Ingen hemmeligheder i loggen
Adgangskoder og tokens skrives aldrig. Sporet noterer, at en handling skete, ikke de legitimationsoplysninger, der bar den.
Fundene når frem
Vogteren Watch melder kritiske fund pr. mail, mens de sker; sporet læses før hændelsen, ikke kun efter.
Ofte stillede spørgsmål
- Hvad logges der præcist?
- Kritiske og rettighedsfølsomme operationer: destruktive lagrings- og netværksændringer, processignaler, handlinger på serviceniveau og lignende. Rutinelæsninger bliver ikke støj i sporet.
- Kan en administrator slette sine spor?
- Sporet gemmes dobbelt: i systemjournalen, som ikke kan omskrives uden manipulation på root-niveau, og i en separat fil. Stille at redigere historien holder op med at være trivielt.
- Gemmes adgangskoder eller forespørgselsindhold?
- Nej. Hemmeligheder skrives aldrig til sporet; poster bærer aktør, handling, tid og resultat.
- Hvor bor loggen?
- På hosten, i systemjournalen plus en separat fil. Intet sendes til en ekstern tjeneste.
- Bruger den Proxmox-konti?
- Ja. Atlas afspejler Proxmox-brugere, -grupper og -roller i stedet for at opfinde sine egne; revisionsposter peger på de identiteter, der allerede forvaltes.
- Gør logningen hosten langsommere?
- Nej. Kun kritiske operationer logges, ikke hvert klik; sporet fylder få linjer pr. risikabel handling.
Relaterede artikler
- Jeg har trukket adgangen tilbage, men de er stadig inde: en session er ikke det samme som en rettighed Du fjernede rettigheden, du lukkede endda kontoen, og alligevel kan personen gøre ting. Der er ikke noget i stykker: at trække adgang tilbage og at afslutte en session er to forskellige handlinger.
- At holde op med at arbejde som root: beslutningen ingen tvinger frem, og den der giver mest At arbejde som root eksploderer ikke en dag. Det ødelægger stille to ting: hvem posten peger på, og hvor et fejlklik stopper. Løsningen er ikke at slå root fra, men at tage det daglige arbejde fra den.
- Revisionsposten: svaret på "hvem gjorde det", ikke på "hvad skete der" Overvågning fortæller, hvad der skete, revisionsposten fortæller, hvem der gjorde det. Værdien viser sig på de dage, man aldrig håber på, og har man den ikke den dag, har den aldrig eksisteret.