Кто что изменил: аудиторский след для хоста
На общем хосте самый трудный вопрос после инцидента не в том, что сломалось; а в том, кто что изменил перед поломкой. Atlas пишет аудиторский след критических операций: действующее лицо, действие, время и результат; след хранится на хосте в двух местах.
Почему вопрос кто что сделал обычно остаётся без ответа
Штатные инструменты разбрасывают улики. Журнал задач PVE знает часть операций, история оболочки другую часть, а правки конфигурации часто не знает никто. Восстановить вечер значит сшивать метки времени между всеми тремя.
Общий root-доступ всё усугубляет. Когда несколько человек могут действовать как root, у действий пропадают авторы; файлы истории может править та же власть, что внесла изменение.
И большинство разборов происходит в худший момент: после инцидента, под давлением, когда человек, знающий ответ, возможно, и есть человек, который его вызвал.
Как инцидент восстанавливают вручную
Без следа привычное расследование выглядит так:
Прочитать журнал задач PVE вокруг окна инцидента и записать, что он видел.
Прочесать истории оболочки на хосте, надеясь, что никто не работал под общей учёткой.
Пройтись по journalctl за то же окно и попытаться совместить метки времени.
Сравнить текущие конфигурации с последней копией, чтобы найти тихие правки.
Спросить в командном чате, кто в тот день трогал хост.
Написать заметку об инциденте, построенную на слове вероятно, и жить дальше.
Что записывает Atlas
Критические операции оставляют след в момент, когда происходят, а не загадку после.
Критические действия записаны
Операции, меняющие систему или ставящие её под угрозу, разрушительные работы с хранилищем и сетью, завершение процессов, действия с привилегиями, пишутся в след во время выполнения.
Кто, что, когда, результат
Каждая запись отвечает сразу на четыре вопроса инцидента: кто запустил, что именно выполнилось, когда и удалось ли.
Две копии, устойчивые к подделке
Записи идут в системный журнал, который пользователи без root переписать не могут, и в отдельный файл. Замести следы значит победить оба.
Роли Proxmox соблюдаются
Atlas не изобретает собственный мир прав. Кто что может, приходит из пользователей и ролей Proxmox, и след ложится на настоящие личности.
В журнале нет секретов
Пароли и токены не записываются никогда. След фиксирует, что действие произошло, а не учётные данные, которые его несли.
Находки доходят сразу
Страж Watch сообщает о критических находках письмом в момент, когда они случаются; след читается до инцидента, а не только после.
Частые вопросы
- Что именно записывается?
- Критические и чувствительные к привилегиям операции: разрушительные изменения хранилища и сети, сигналы процессам, действия уровня служб и подобное. Рутинные чтения не превращаются в шум в следе.
- Может ли администратор замести следы?
- След хранится дважды: в системном журнале, который не переписать без вмешательства уровня root, и в отдельном файле. Тихо править историю перестаёт быть простым делом.
- Хранятся ли пароли или тела запросов?
- Нет. Секреты в след не пишутся никогда; записи несут действующее лицо, действие, время и результат.
- Где живёт журнал?
- На самом хосте: системный журнал плюс отдельный файл. Ничего не отправляется во внешний сервис.
- Использует ли он учётные записи Proxmox?
- Да. Atlas отражает пользователей, группы и роли Proxmox вместо того, чтобы изобретать свои; записи аудита ложатся на уже существующие личности.
- Замедляет ли запись хост?
- Нет. Записываются только критические операции, а не каждый клик; след занимает несколько строк на рискованное действие.
Похожие статьи
- Я забрал доступ, а человек всё ещё внутри: сеанс и право доступа это не одно и то же Вы сняли право, даже отключили учётную запись, а человек всё ещё что-то может. Ничего не сломалось: забрать доступ и завершить сеанс это два разных действия.
- Перестать работать под root: решение, к которому никто не принуждает, и которое окупается больше всего Работа под root не взрывается однажды. Она тихо ломает две вещи: на кого указывает запись и где останавливается неверный щелчок. Решение не в том, чтобы отключить root, а в том, чтобы забрать у него ежедневную работу.
- Запись аудита: ответ на «кто это сделал», а не на «что произошло» Наблюдение говорит, что произошло, запись аудита говорит, кто это сделал. Её ценность проявляется в дни, которых вы не желаете, и если в тот день её нет, значит её не было никогда.