Ki mit változtatott: auditnyomvonal a gazdagéphez

Közösen használt gazdagépen egy incidens után nem az a legnehezebb kérdés, hogy mi romlott el, hanem az, hogy ki mit változtatott előtte. Az Atlas auditnyomvonalat ír a kritikus műveletekről: a végrehajtót, a műveletet, az időt és az eredményt, a gazdagépen két helyen megőrizve.

Miért nem megválaszolható általában, hogy ki mit tett

Az alap eszközök szétszórják a bizonyítékot. A PVE feladatnaplója egyes műveletekről tud, a shell előzmény másokról, a beállítások módosításai pedig gyakran semmiről. Egy este rekonstruálása azt jelenti, hogy mindhárom időbélyegeit össze kell fűzni.

A közös root hozzáférés tovább rontja a helyzetet. Ha többen léphetnek fel rootként, a műveleteknek megszűnik a szerzőjük: az előzményfájlokat ugyanaz a jogkör szerkesztheti, amely a változtatást végezte.

A legtöbb vizsgálat pedig a legrosszabb pillanatban zajlik: incidens után, nyomás alatt, és lehet, hogy épp az tudja a választ, aki okozta.

Incidens rekonstruálása kézzel

Nyomvonal nélkül a szokásos vizsgálat így néz ki:

A PVE feladatnaplójának átolvasása az incidens időszaka körül, majd a látottak feljegyzése.

A gazdagép shell előzményeinek átfésülése, abban a reményben, hogy senki nem közös fiókot használt.

A journalctl végigjárása ugyanarra az időszakra, majd az időbélyegek összepárosítása.

A jelenlegi beállítások összehasonlítása a legutóbbi biztonsági mentéssel a csendes módosítások felderítésére.

Kérdés a csapatchatben, ki nyúlt aznap a gazdagéphez.

Egy incidensfeljegyzés megírása, amely a valószínűleg szóra épül, aztán tovább.

Mit jegyez fel az Atlas

A kritikus műveletek menet közben nyomot hagynak, nem utólagos rejtélyt.

Kritikus műveletek rögzítve

A rendszert módosító vagy veszélyeztető műveletek, a tárolón és a hálózaton végzett romboló hatású beavatkozások, a folyamatok leállítása és a jogosultságérzékeny lépések futás közben kerülnek be az auditnaplóba.

Végrehajtó, művelet, időpont, eredmény

Minden bejegyzés egyszerre válaszol az incidens négy kérdésére: ki indította el, pontosan mi futott le, mikor, és sikerült-e.

Két példány, manipulálásnak ellenálló

A bejegyzések a rendszernaplóba kerülnek, amelyet nem root felhasználók nem írhatnak át, és egy külön fájlba is. A nyomok eltüntetéséhez mindkettőt le kell győzni.

A Proxmox szerepkörei érvényben

Az Atlas nem talál ki saját jogosultsági rendszert. Azt, hogy ki mit tehet, a Proxmox felhasználói és szerepkörei határozzák meg, így az auditnapló valódi személyazonosságokhoz kapcsolódik.

Titkok nem kerülnek a naplóba

Jelszavak és tokenek soha nem kerülnek kiírásra. Az auditnapló azt rögzíti, hogy egy művelet megtörtént, nem pedig a hozzá használt hitelesítő adatokat.

A megállapítások célba érnek

A Watch őrszem a kritikus megállapításokat azonnal e-mailben jelzi, így az auditnaplót nem csak az incidens után, hanem előtte olvassák.

Gyakori kérdések

Pontosan mi kerül naplózásra?
Kritikus és jogosultságérzékeny műveletek: a tárolót és a hálózatot érintő romboló hatású változtatások, folyamatszignálok, szolgáltatásszintű beavatkozások és hasonlók. A rutinszerű olvasások nem terhelik zajjal az auditnaplót.
Eltüntetheti egy rendszergazda a nyomait?
Az auditnapló két helyen áll rendelkezésre: a rendszernaplóban, amelyet root szintű beavatkozás nélkül nem lehet átírni, és egy külön fájlban. A történet csendes átírása így már nem egyszerű feladat.
Tárolódnak jelszavak vagy kéréstörzsek?
Nem. Titkok soha nem kerülnek az auditnaplóba; a bejegyzések a végrehajtót, a műveletet, az időpontot és az eredményt tartalmazzák.
Hol található a napló?
A saját gazdagépen, a rendszernaplóban és egy külön fájlban. Semmi nem kerül külső szolgáltatáshoz.
A Proxmox fiókjait használja?
Igen. Az Atlas a Proxmox felhasználóit, csoportjait és szerepköreit tükrözi ahelyett, hogy sajátokat találna ki, így az auditbejegyzések ugyanazokhoz a már kezelt személyazonosságokhoz kapcsolódnak.
Lassítja a naplózás a gazdagépet?
Nem. Csak a kritikus műveletek kerülnek rögzítésre, nem minden kattintás; az auditnapló kockázatos műveletenként néhány sor.

Kapcsolódó bejegyzések