Wie wijzigde wat: een auditspoor voor de host

Op een gedeelde host is de moeilijkste vraag na een incident niet wat er brak; het is wie er wat wijzigde voordat het brak. Atlas schrijft een auditspoor voor kritieke handelingen: de actor, de actie, het tijdstip en het resultaat, op de host op twee plekken bewaard.

Waarom wie deed wat meestal onbeantwoordbaar is

Standaardgereedschap verstrooit het bewijs. Het PVE-takenlogboek kent sommige handelingen, de shell-geschiedenis andere, en configuratiewijzigingen kennen vaak niets. Een avond reconstrueren betekent tijdstempels over alle drie aan elkaar naaien.

Gedeelde root-toegang maakt het erger. Als meerdere mensen als root kunnen handelen, hebben acties geen auteurs meer; geschiedenisbestanden kunnen worden bewerkt door dezelfde macht die de wijziging maakte.

En de meeste audits gebeuren op het slechtste moment: na een incident, onder druk, terwijl de persoon die het antwoord kent mogelijk de persoon is die het veroorzaakte.

Een incident met de hand reconstrueren

Zonder spoor gaat het gebruikelijke onderzoek zo:

Het PVE-takenlogboek rond het incidentvenster lezen en noteren wat het zag.

Shell-geschiedenissen op de host doorzoeken, hopend dat niemand een gedeeld account gebruikte.

journalctl voor hetzelfde venster doorlopen en tijdstempels proberen te matchen.

Huidige configuraties tegen de laatste back-up diffen om stille wijzigingen te vinden.

In de teamchat vragen wie de host die dag heeft aangeraakt.

Een incidentnotitie schrijven gebouwd op waarschijnlijk, en verdergaan.

Wat Atlas vastlegt

Kritieke handelingen laten een spoor na terwijl ze gebeuren, geen mysterie achteraf.

Kritieke acties, vastgelegd

Handelingen die het systeem wijzigen of in gevaar brengen, destructief opslag- en netwerkwerk, procesbeëindigingen, privilegegevoelige acties, worden tijdens het draaien in het spoor geschreven.

Actor, actie, tijd, resultaat

Elke regel beantwoordt de vier incidentvragen tegelijk: wie het startte, wat er precies draaide, wanneer, en of het slaagde.

Twee kopieën, manipulatiebestendig

Regels gaan naar het systeemjournaal, dat niet-root-gebruikers niet kunnen herschrijven, en naar een apart bestand. Sporen wissen betekent beide verslaan.

Proxmox-rollen, gerespecteerd

Atlas verzint geen eigen rechtenwereld. Wie wat mag komt uit Proxmox-gebruikers en -rollen, zodat het spoor op echte identiteiten past.

Geen geheimen in het logboek

Wachtwoorden en tokens worden nooit geschreven. Het spoor legt vast dat een actie gebeurde, niet de inloggegevens die haar droegen.

Bevindingen komen door

De Watch-wachter meldt kritieke bevindingen per mail terwijl ze gebeuren; het spoor wordt vóór het incident gelezen, niet alleen erna.

Veelgestelde vragen

Wat wordt er precies gelogd?
Kritieke en privilegegevoelige handelingen: destructieve opslag- en netwerkwijzigingen, processignalen, acties op dienstniveau en dergelijke. Routinematig lezen is geen ruis in het spoor.
Kan een beheerder zijn sporen wissen?
Het spoor wordt dubbel bewaard: in het systeemjournaal, dat zonder manipulatie op rootniveau niet te herschrijven is, en in een apart bestand. Geschiedenis stilletjes bewerken houdt op triviaal te zijn.
Worden wachtwoorden of request-bodies opgeslagen?
Nee. Geheimen worden nooit in het spoor geschreven; regels dragen actor, actie, tijd en resultaat.
Waar leeft het logboek?
Op de host, in het systeemjournaal plus een apart bestand. Niets wordt naar een externe dienst gestuurd.
Gebruikt het Proxmox-accounts?
Ja. Atlas spiegelt Proxmox-gebruikers, -groepen en -rollen in plaats van eigen te verzinnen; auditregels passen op de identiteiten die al worden beheerd.
Vertraagt het loggen de host?
Nee. Alleen kritieke handelingen worden vastgelegd, niet elke klik; het spoor beslaat een paar regels per riskante actie.

Verwante artikelen