Кто что изменил: аудиторский след для хоста

На общем хосте самый трудный вопрос после инцидента не в том, что сломалось; а в том, кто что изменил перед поломкой. Atlas пишет аудиторский след критических операций: действующее лицо, действие, время и результат; след хранится на хосте в двух местах.

Почему вопрос кто что сделал обычно остаётся без ответа

Штатные инструменты разбрасывают улики. Журнал задач PVE знает часть операций, история оболочки другую часть, а правки конфигурации часто не знает никто. Восстановить вечер значит сшивать метки времени между всеми тремя.

Общий root-доступ всё усугубляет. Когда несколько человек могут действовать как root, у действий пропадают авторы; файлы истории может править та же власть, что внесла изменение.

И большинство разборов происходит в худший момент: после инцидента, под давлением, когда человек, знающий ответ, возможно, и есть человек, который его вызвал.

Как инцидент восстанавливают вручную

Без следа привычное расследование выглядит так:

Прочитать журнал задач PVE вокруг окна инцидента и записать, что он видел.

Прочесать истории оболочки на хосте, надеясь, что никто не работал под общей учёткой.

Пройтись по journalctl за то же окно и попытаться совместить метки времени.

Сравнить текущие конфигурации с последней копией, чтобы найти тихие правки.

Спросить в командном чате, кто в тот день трогал хост.

Написать заметку об инциденте, построенную на слове вероятно, и жить дальше.

Что записывает Atlas

Критические операции оставляют след в момент, когда происходят, а не загадку после.

Критические действия записаны

Операции, меняющие систему или ставящие её под угрозу, разрушительные работы с хранилищем и сетью, завершение процессов, действия с привилегиями, пишутся в след во время выполнения.

Кто, что, когда, результат

Каждая запись отвечает сразу на четыре вопроса инцидента: кто запустил, что именно выполнилось, когда и удалось ли.

Две копии, устойчивые к подделке

Записи идут в системный журнал, который пользователи без root переписать не могут, и в отдельный файл. Замести следы значит победить оба.

Роли Proxmox соблюдаются

Atlas не изобретает собственный мир прав. Кто что может, приходит из пользователей и ролей Proxmox, и след ложится на настоящие личности.

В журнале нет секретов

Пароли и токены не записываются никогда. След фиксирует, что действие произошло, а не учётные данные, которые его несли.

Находки доходят сразу

Страж Watch сообщает о критических находках письмом в момент, когда они случаются; след читается до инцидента, а не только после.

Частые вопросы

Что именно записывается?
Критические и чувствительные к привилегиям операции: разрушительные изменения хранилища и сети, сигналы процессам, действия уровня служб и подобное. Рутинные чтения не превращаются в шум в следе.
Может ли администратор замести следы?
След хранится дважды: в системном журнале, который не переписать без вмешательства уровня root, и в отдельном файле. Тихо править историю перестаёт быть простым делом.
Хранятся ли пароли или тела запросов?
Нет. Секреты в след не пишутся никогда; записи несут действующее лицо, действие, время и результат.
Где живёт журнал?
На самом хосте: системный журнал плюс отдельный файл. Ничего не отправляется во внешний сервис.
Использует ли он учётные записи Proxmox?
Да. Atlas отражает пользователей, группы и роли Proxmox вместо того, чтобы изобретать свои; записи аудита ложатся на уже существующие личности.
Замедляет ли запись хост?
Нет. Записываются только критические операции, а не каждый клик; след занимает несколько строк на рискованное действие.

Похожие статьи