El registro de auditoría: la respuesta a "quién lo hizo", no a "qué pasó"
La vigilancia dice qué pasó, el registro de auditoría dice quién lo hizo. Su valor aparece los días que esperas que no lleguen, y si ese día no lo tienes, nunca existió.
AtlasPVE ·
Esta entrada responde a
- proxmox quién hizo qué
- proxmox registro de auditoría
- proxmox historial de acciones
- proxmox quién borró
- proxmox seguir los cambios
La vigilancia y el registro de auditoría son dos cosas distintas, y se confunden. La vigilancia responde a "qué pasó": se llenó el disco, se cayó un servicio, subió la carga. El registro de auditoría responde a quién lo hizo. El valor del segundo aparece en los días que esperas que no lleguen.
Tres momentos
Algo ha cambiado y nadie recuerda haberlo cambiado. La respuesta suele ser "tú, hace tres semanas", y eso es un alivio más que una acusación: un cambio desconocido inquieta mucho más que uno conocido.
Dos personas trabajan en la misma máquina y cada una supone que fue la otra. En ese caso lo único que cierra la discusión es el registro.
Algo salió de verdad mal y necesitas el orden de los sucesos. El estado final te dice qué pasó; el orden te dice cómo. Sin lo segundo, lo mismo se repite.
"Lo hizo root" no es una respuesta
Si todos entran con la misma cuenta, el nombre del registro es el mismo para todos. El registro sigue respondiendo a "qué pasó" pero deja de responder a "quién lo hizo". Por eso un registro de auditoría es irrelevante en una instalación de una sola persona y se vuelve crítico el día que llega la segunda.
Lo que no debe estar en el registro
El cuerpo de la petición. Por ahí pasan contraseñas, claves y tokens. Un registro que captura todo significa un sitio nuevo donde viven tus secretos, y ese sitio suele estar menos protegido porque cuenta como "solo un registro".
Un registro de auditoría necesita cinco cosas: quién, qué, cuándo, sobre qué y el resultado. Cuando quieras añadir una sexta, pregunta primero si lleva un secreto.
Dónde está decide si es una prueba
Un registro que solo la aplicación puede escribir y reescribir es un diario, no una prueba. Si la propia aplicación queda comprometida, también arregla el registro.
Por eso el registro tiene que caer además donde la aplicación no llega. El registro propio del sistema existe para eso: la aplicación escribe ahí pero no puede borrar de ahí.
Retención
Un registro de auditoría guardado tres días responde a "quién lo hizo ayer" y a nada más. Pero la mayoría de estas preguntas llegan semanas después, porque el efecto de un cambio no suele verse enseguida. Guarda el registro de auditoría con una lógica distinta a la de tus copias: ocupa poco y sigue siendo valioso mucho tiempo.
Qué hace Atlas
Atlas escribe en el registro de auditoría solo cinco cosas: quién, qué, cuándo, sobre qué, resultado. El cuerpo de la petición no se escribe nunca, porque una petición de acceso lleva una contraseña y no hay ningún beneficio en que esa contraseña exista una segunda vez en un archivo de registro.
El registro cae en dos sitios a la vez. Uno es el registro propio del sistema: Atlas escribe ahí pero no puede tomar de ahí ni modificarlo. El otro es un archivo en la carpeta de datos del producto que las actualizaciones no borran. Así que no tienes que bajar al registro del sistema para leerlo, pero está ahí cuando lo necesitas.
Un detalle pequeño pero significativo: la marca de tiempo se escribe justo al final de la entrada. Así, aunque quien crea la entrada pase su propia marca de tiempo, no puede sobrescribirla. Hoy nada lo intenta, pero en un registro de auditoría que el orden sea correcto pertenece a la naturaleza del asunto.
Y las peticiones rechazadas también se registran, no solo las que se ejecutaron. Así que la información "alguien lo intentó y no funcionó" también está en el registro; la mayoría de las veces esa es justo la frase que buscabas.
Fuentes
La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.