Hvem ændrede hvad: et revisionsspor for hosten

På en delt host er det sværeste spørgsmål efter en hændelse ikke, hvad der gik i stykker; det er, hvem der ændrede hvad, før det gik i stykker. Atlas skriver et revisionsspor for kritiske operationer: aktøren, handlingen, tiden og resultatet, opbevaret på hosten to steder.

Derfor forbliver hvem gjorde hvad som regel ubesvaret

Standardværktøjerne spreder beviserne. PVE-opgaveloggen kender nogle operationer, skalhistorikken andre, og konfigurationsændringer kender ofte ingenting. At rekonstruere en aften betyder at sy tidsstempler sammen på tværs af alle tre.

Delt root-adgang gør det værre. Når flere kan handle som root, holder handlinger op med at have forfattere; historikfiler kan redigeres af den samme magt, der lavede ændringen.

Og de fleste revisioner sker på det værste tidspunkt: efter en hændelse, under pres, mens personen, der kender svaret, muligvis er personen, der forårsagede den.

At rekonstruere en hændelse i hånden

Uden spor ser den sædvanlige efterforskning sådan ud:

Læs PVE-opgaveloggen omkring hændelsesvinduet, og notér hvad den så.

Grav i skalhistorikker på hosten, og håb, at ingen brugte en delt konto.

Gå journalctl igennem for samme vindue, og prøv at matche tidsstempler.

Diff de nuværende konfigurationer mod den seneste backup for at finde stille ændringer.

Spørg i teamchatten, hvem der rørte hosten den dag.

Skriv en hændelsesnote bygget på formodentlig, og gå videre.

Hvad Atlas skriver ned

Kritiske operationer efterlader et spor, mens de sker, ikke et mysterium bagefter.

Kritiske handlinger, logget

Operationer, der ændrer eller truer systemet, destruktivt lagrings- og netværksarbejde, procesafslutninger, rettighedsfølsomme handlinger, skrives til sporet, mens de kører.

Aktør, handling, tid, resultat

Hver post besvarer hændelsens fire spørgsmål på én gang: hvem udløste den, hvad kørte præcist, hvornår, og om det lykkedes.

To kopier, manipulationssikkert

Poster går til systemjournalen, som ikke-root-brugere ikke kan omskrive, og til en separat fil. At slette spor betyder at besejre begge.

Proxmox-roller, respekteret

Atlas opfinder ikke sin egen rettighedsverden. Hvem der må hvad, kommer fra Proxmox-brugere og -roller, så sporet peger på rigtige identiteter.

Ingen hemmeligheder i loggen

Adgangskoder og tokens skrives aldrig. Sporet noterer, at en handling skete, ikke de legitimationsoplysninger, der bar den.

Fundene når frem

Vogteren Watch melder kritiske fund pr. mail, mens de sker; sporet læses før hændelsen, ikke kun efter.

Ofte stillede spørgsmål

Hvad logges der præcist?
Kritiske og rettighedsfølsomme operationer: destruktive lagrings- og netværksændringer, processignaler, handlinger på serviceniveau og lignende. Rutinelæsninger bliver ikke støj i sporet.
Kan en administrator slette sine spor?
Sporet gemmes dobbelt: i systemjournalen, som ikke kan omskrives uden manipulation på root-niveau, og i en separat fil. Stille at redigere historien holder op med at være trivielt.
Gemmes adgangskoder eller forespørgselsindhold?
Nej. Hemmeligheder skrives aldrig til sporet; poster bærer aktør, handling, tid og resultat.
Hvor bor loggen?
På hosten, i systemjournalen plus en separat fil. Intet sendes til en ekstern tjeneste.
Bruger den Proxmox-konti?
Ja. Atlas afspejler Proxmox-brugere, -grupper og -roller i stedet for at opfinde sine egne; revisionsposter peger på de identiteter, der allerede forvaltes.
Gør logningen hosten langsommere?
Nej. Kun kritiske operationer logges, ikke hvert klik; sporet fylder få linjer pr. risikabel handling.

Relaterede artikler