Wie wijzigde wat: een auditspoor voor de host
Op een gedeelde host is de moeilijkste vraag na een incident niet wat er brak; het is wie er wat wijzigde voordat het brak. Atlas schrijft een auditspoor voor kritieke handelingen: de actor, de actie, het tijdstip en het resultaat, op de host op twee plekken bewaard.
Waarom wie deed wat meestal onbeantwoordbaar is
Standaardgereedschap verstrooit het bewijs. Het PVE-takenlogboek kent sommige handelingen, de shell-geschiedenis andere, en configuratiewijzigingen kennen vaak niets. Een avond reconstrueren betekent tijdstempels over alle drie aan elkaar naaien.
Gedeelde root-toegang maakt het erger. Als meerdere mensen als root kunnen handelen, hebben acties geen auteurs meer; geschiedenisbestanden kunnen worden bewerkt door dezelfde macht die de wijziging maakte.
En de meeste audits gebeuren op het slechtste moment: na een incident, onder druk, terwijl de persoon die het antwoord kent mogelijk de persoon is die het veroorzaakte.
Een incident met de hand reconstrueren
Zonder spoor gaat het gebruikelijke onderzoek zo:
Het PVE-takenlogboek rond het incidentvenster lezen en noteren wat het zag.
Shell-geschiedenissen op de host doorzoeken, hopend dat niemand een gedeeld account gebruikte.
journalctl voor hetzelfde venster doorlopen en tijdstempels proberen te matchen.
Huidige configuraties tegen de laatste back-up diffen om stille wijzigingen te vinden.
In de teamchat vragen wie de host die dag heeft aangeraakt.
Een incidentnotitie schrijven gebouwd op waarschijnlijk, en verdergaan.
Wat Atlas vastlegt
Kritieke handelingen laten een spoor na terwijl ze gebeuren, geen mysterie achteraf.
Kritieke acties, vastgelegd
Handelingen die het systeem wijzigen of in gevaar brengen, destructief opslag- en netwerkwerk, procesbeëindigingen, privilegegevoelige acties, worden tijdens het draaien in het spoor geschreven.
Actor, actie, tijd, resultaat
Elke regel beantwoordt de vier incidentvragen tegelijk: wie het startte, wat er precies draaide, wanneer, en of het slaagde.
Twee kopieën, manipulatiebestendig
Regels gaan naar het systeemjournaal, dat niet-root-gebruikers niet kunnen herschrijven, en naar een apart bestand. Sporen wissen betekent beide verslaan.
Proxmox-rollen, gerespecteerd
Atlas verzint geen eigen rechtenwereld. Wie wat mag komt uit Proxmox-gebruikers en -rollen, zodat het spoor op echte identiteiten past.
Geen geheimen in het logboek
Wachtwoorden en tokens worden nooit geschreven. Het spoor legt vast dat een actie gebeurde, niet de inloggegevens die haar droegen.
Bevindingen komen door
De Watch-wachter meldt kritieke bevindingen per mail terwijl ze gebeuren; het spoor wordt vóór het incident gelezen, niet alleen erna.
Veelgestelde vragen
- Wat wordt er precies gelogd?
- Kritieke en privilegegevoelige handelingen: destructieve opslag- en netwerkwijzigingen, processignalen, acties op dienstniveau en dergelijke. Routinematig lezen is geen ruis in het spoor.
- Kan een beheerder zijn sporen wissen?
- Het spoor wordt dubbel bewaard: in het systeemjournaal, dat zonder manipulatie op rootniveau niet te herschrijven is, en in een apart bestand. Geschiedenis stilletjes bewerken houdt op triviaal te zijn.
- Worden wachtwoorden of request-bodies opgeslagen?
- Nee. Geheimen worden nooit in het spoor geschreven; regels dragen actor, actie, tijd en resultaat.
- Waar leeft het logboek?
- Op de host, in het systeemjournaal plus een apart bestand. Niets wordt naar een externe dienst gestuurd.
- Gebruikt het Proxmox-accounts?
- Ja. Atlas spiegelt Proxmox-gebruikers, -groepen en -rollen in plaats van eigen te verzinnen; auditregels passen op de identiteiten die al worden beheerd.
- Vertraagt het loggen de host?
- Nee. Alleen kritieke handelingen worden vastgelegd, niet elke klik; het spoor beslaat een paar regels per riskante actie.
Verwante artikelen
- Ik heb de toegang ingetrokken en toch zit diegene er nog: een sessie is niet hetzelfde als een bevoegdheid U heeft de bevoegdheid weggehaald, zelfs het account uitgezet, en toch kan die persoon nog dingen doen. Er is niets stuk: toegang intrekken en een sessie beëindigen zijn twee aparte handelingen.
- Stoppen met werken als root: de beslissing die niemand afdwingt en die het meest oplevert Als root werken ontploft niet op een dag. Het breekt stil twee dingen: naar wie het logboek wijst, en waar een verkeerde klik stopt. De oplossing is niet root uitschakelen, maar het dagelijkse werk eraf halen.
- Het auditlogboek: het antwoord op "wie deed het", niet op "wat gebeurde er" Bewaking vertelt wat er gebeurde, een auditlogboek vertelt wie het deed. De waarde ervan blijkt op de dagen die je nooit hoopt, en heb je het die dag niet, dan heeft het nooit bestaan.