Hvem endret hva: et revisjonsspor for hosten

På en delt host er det vanskeligste spørsmålet etter en hendelse ikke hva som røk; det er hvem som endret hva før det røk. Atlas skriver et revisjonsspor for kritiske operasjoner: aktøren, handlingen, tiden og resultatet, oppbevart på hosten to steder.

Derfor forblir hvem gjorde hva som regel ubesvart

Standardverktøy sprer bevisene. PVE-oppgaveloggen kjenner noen operasjoner, skallhistorikken andre, og konfigurasjonsendringer kjenner ofte ingenting. Å rekonstruere en kveld betyr å sy sammen tidsstempler på tvers av alle tre.

Delt root-tilgang gjør det verre. Når flere kan handle som root, slutter handlinger å ha forfattere; historikkfiler kan redigeres av den samme makten som gjorde endringen.

Og de fleste revisjoner skjer på verst tenkelige tidspunkt: etter en hendelse, under press, mens personen som vet svaret muligens er personen som forårsaket den.

Å rekonstruere en hendelse for hånd

Uten spor ser den vanlige etterforskningen slik ut:

Les PVE-oppgaveloggen rundt hendelsesvinduet og noter hva den så.

Grav i skallhistorikker på hosten, i håp om at ingen brukte en delt konto.

Gå gjennom journalctl for samme vindu og prøv å matche tidsstempler.

Diff gjeldende konfigurasjoner mot siste backup for å finne stille endringer.

Spør i teamchatten hvem som rørte hosten den dagen.

Skriv et hendelsesnotat bygget på antakelig, og gå videre.

Hva Atlas skriver ned

Kritiske operasjoner etterlater et spor mens de skjer, ikke et mysterium etterpå.

Kritiske handlinger, loggført

Operasjoner som endrer eller setter systemet i fare, destruktivt lagrings- og nettverksarbeid, prosessavslutninger, rettighetssensitive handlinger, skrives til sporet mens de kjører.

Aktør, handling, tid, resultat

Hver oppføring besvarer hendelsens fire spørsmål på en gang: hvem utløste den, hva kjørte nøyaktig, når, og om det lyktes.

To kopier, manipulasjonsbestandig

Oppføringer går til systemjournalen, som ikke-root-brukere ikke kan skrive om, og til en egen fil. Å slette spor betyr å beseire begge.

Proxmox-roller, respektert

Atlas finner ikke opp sin egen tillatelsesverden. Hvem som får gjøre hva kommer fra Proxmox-brukere og -roller, så sporet peker på ekte identiteter.

Ingen hemmeligheter i loggen

Passord og token skrives aldri. Sporet noterer at en handling skjedde, ikke påloggingsopplysningene som bar den.

Funnene kommer fram

Vokteren Watch varsler kritiske funn på e-post mens de skjer; sporet leses før hendelsen, ikke bare etter.

Ofte stilte spørsmål

Hva loggføres egentlig?
Kritiske og rettighetssensitive operasjoner: destruktive lagrings- og nettverksendringer, prosessignaler, handlinger på tjenestenivå og lignende. Rutinelesing blir ikke støy i sporet.
Kan en administrator slette sporene sine?
Sporet oppbevares dobbelt: i systemjournalen, som ikke kan skrives om uten manipulasjon på root-nivå, og i en egen fil. Å stille redigere historien slutter å være trivielt.
Lagres passord eller forespørselsinnhold?
Nei. Hemmeligheter skrives aldri til sporet; oppføringer bærer aktør, handling, tid og resultat.
Hvor bor loggen?
På hosten, i systemjournalen pluss en egen fil. Ingenting sendes til en ekstern tjeneste.
Bruker den Proxmox-kontoer?
Ja. Atlas speiler Proxmox-brukere, -grupper og -roller i stedet for å finne opp egne; revisjonsoppføringer peker på identitetene som allerede forvaltes.
Bremser loggføringen hosten?
Nei. Bare kritiske operasjoner loggføres, ikke hvert klikk; sporet er noen få linjer per risikabel handling.

Relaterte artikler