Ki mit változtatott: auditnyomvonal a gazdagéphez
Közösen használt gazdagépen egy incidens után nem az a legnehezebb kérdés, hogy mi romlott el, hanem az, hogy ki mit változtatott előtte. Az Atlas auditnyomvonalat ír a kritikus műveletekről: a végrehajtót, a műveletet, az időt és az eredményt, a gazdagépen két helyen megőrizve.
Miért nem megválaszolható általában, hogy ki mit tett
Az alap eszközök szétszórják a bizonyítékot. A PVE feladatnaplója egyes műveletekről tud, a shell előzmény másokról, a beállítások módosításai pedig gyakran semmiről. Egy este rekonstruálása azt jelenti, hogy mindhárom időbélyegeit össze kell fűzni.
A közös root hozzáférés tovább rontja a helyzetet. Ha többen léphetnek fel rootként, a műveleteknek megszűnik a szerzőjük: az előzményfájlokat ugyanaz a jogkör szerkesztheti, amely a változtatást végezte.
A legtöbb vizsgálat pedig a legrosszabb pillanatban zajlik: incidens után, nyomás alatt, és lehet, hogy épp az tudja a választ, aki okozta.
Incidens rekonstruálása kézzel
Nyomvonal nélkül a szokásos vizsgálat így néz ki:
A PVE feladatnaplójának átolvasása az incidens időszaka körül, majd a látottak feljegyzése.
A gazdagép shell előzményeinek átfésülése, abban a reményben, hogy senki nem közös fiókot használt.
A journalctl végigjárása ugyanarra az időszakra, majd az időbélyegek összepárosítása.
A jelenlegi beállítások összehasonlítása a legutóbbi biztonsági mentéssel a csendes módosítások felderítésére.
Kérdés a csapatchatben, ki nyúlt aznap a gazdagéphez.
Egy incidensfeljegyzés megírása, amely a valószínűleg szóra épül, aztán tovább.
Mit jegyez fel az Atlas
A kritikus műveletek menet közben nyomot hagynak, nem utólagos rejtélyt.
Kritikus műveletek rögzítve
A rendszert módosító vagy veszélyeztető műveletek, a tárolón és a hálózaton végzett romboló hatású beavatkozások, a folyamatok leállítása és a jogosultságérzékeny lépések futás közben kerülnek be az auditnaplóba.
Végrehajtó, művelet, időpont, eredmény
Minden bejegyzés egyszerre válaszol az incidens négy kérdésére: ki indította el, pontosan mi futott le, mikor, és sikerült-e.
Két példány, manipulálásnak ellenálló
A bejegyzések a rendszernaplóba kerülnek, amelyet nem root felhasználók nem írhatnak át, és egy külön fájlba is. A nyomok eltüntetéséhez mindkettőt le kell győzni.
A Proxmox szerepkörei érvényben
Az Atlas nem talál ki saját jogosultsági rendszert. Azt, hogy ki mit tehet, a Proxmox felhasználói és szerepkörei határozzák meg, így az auditnapló valódi személyazonosságokhoz kapcsolódik.
Titkok nem kerülnek a naplóba
Jelszavak és tokenek soha nem kerülnek kiírásra. Az auditnapló azt rögzíti, hogy egy művelet megtörtént, nem pedig a hozzá használt hitelesítő adatokat.
A megállapítások célba érnek
A Watch őrszem a kritikus megállapításokat azonnal e-mailben jelzi, így az auditnaplót nem csak az incidens után, hanem előtte olvassák.
Gyakori kérdések
- Pontosan mi kerül naplózásra?
- Kritikus és jogosultságérzékeny műveletek: a tárolót és a hálózatot érintő romboló hatású változtatások, folyamatszignálok, szolgáltatásszintű beavatkozások és hasonlók. A rutinszerű olvasások nem terhelik zajjal az auditnaplót.
- Eltüntetheti egy rendszergazda a nyomait?
- Az auditnapló két helyen áll rendelkezésre: a rendszernaplóban, amelyet root szintű beavatkozás nélkül nem lehet átírni, és egy külön fájlban. A történet csendes átírása így már nem egyszerű feladat.
- Tárolódnak jelszavak vagy kéréstörzsek?
- Nem. Titkok soha nem kerülnek az auditnaplóba; a bejegyzések a végrehajtót, a műveletet, az időpontot és az eredményt tartalmazzák.
- Hol található a napló?
- A saját gazdagépen, a rendszernaplóban és egy külön fájlban. Semmi nem kerül külső szolgáltatáshoz.
- A Proxmox fiókjait használja?
- Igen. Az Atlas a Proxmox felhasználóit, csoportjait és szerepköreit tükrözi ahelyett, hogy sajátokat találna ki, így az auditbejegyzések ugyanazokhoz a már kezelt személyazonosságokhoz kapcsolódnak.
- Lassítja a naplózás a gazdagépet?
- Nem. Csak a kritikus műveletek kerülnek rögzítésre, nem minden kattintás; az auditnapló kockázatos műveletenként néhány sor.
Kapcsolódó bejegyzések
- Az auditnapló: válasz arra, hogy "ki tette", nem arra, hogy "mi történt" A megfigyelés azt mondja meg, mi történt, az auditnapló azt, hogy ki tette. Az értéke azokon a napokon mutatkozik meg, amelyek remélhetőleg soha nem jönnek el, és ha aznap nincs meg, akkor sosem létezett.
- Elszakadás a root felhasználótól: a döntés, amelyet senki nem kényszerít ki, és amely a legtöbbet hozza A root felhasználóval végzett munka nem robban fel egyik napról a másikra. Csendben két dolgot ront el: kire mutat a napló, és hol áll meg egy rossz kattintás. A megoldás nem a root letiltása, hanem a napi munka leválasztása róla.
- A jogosultság visszavonása után is bent van valaki: a munkamenet nem azonos a jogosultsággal A jogosultság eltávolítása megtörtént, a fiók letiltása is, az adott személy mégis tud műveleteket végezni. Semmi nem hibás: a hozzáférés visszavonása és a munkamenet lezárása két külön művelet.