Запись аудита: ответ на «кто это сделал», а не на «что произошло»
Наблюдение говорит, что произошло, запись аудита говорит, кто это сделал. Её ценность проявляется в дни, которых вы не желаете, и если в тот день её нет, значит её не было никогда.
AtlasPVE ·
Эта статья отвечает на
- proxmox кто что сделал
- proxmox журнал аудита
- proxmox история действий
- proxmox кто удалил
- proxmox отследить изменения
Наблюдение и запись аудита, это две разные вещи, и их путают. Наблюдение отвечает на вопрос «что произошло»: диск заполнился, служба упала, нагрузка выросла. Запись аудита отвечает на вопрос кто это сделал. Ценность второго проявляется в дни, которых никто себе не желает.
Три момента
Что-то изменилось, и никто не помнит, что менял. Ответ чаще всего «ты, три недели назад», и это скорее облегчение, чем обвинение: неизвестное изменение тревожит куда сильнее известного.
Двое работают на одной машине, и каждый полагает, что это был другой. В такой ситуации спор заканчивает только запись.
Что-то действительно пошло не так, и вам нужен порядок событий. Конечное состояние говорит, что произошло; порядок говорит, как. Без второго то же самое повторится.
«Это сделал root», это не ответ
Если все входят под одной учётной записью, имя в записи для всех одинаково. Запись продолжает отвечать на «что произошло», но перестаёт отвечать на «кто сделал». Именно поэтому запись аудита не важна в установке на одного человека и становится критичной в день, когда появляется второй.
Чего не должно быть в записи
Тело запроса. Через него проходят пароли, ключи и токены. Запись, которая ловит всё, означает новое место, где живут ваши секреты, и место это обычно защищено хуже, потому что считается «всего лишь журналом».
Записи аудита нужны пять вещей: кто, что, когда, над чем и результат. Когда захотите добавить шестое, сначала спросите, не несёт ли оно секрет.
Где она лежит, решает, доказательство ли это
Запись, которую только приложение может писать и переписывать, это дневник, а не доказательство. Если захватят само приложение, оно и запись подправит.
Поэтому запись должна попадать и туда, куда приложению не дотянуться. Собственный журнал системы для этого и существует: приложение туда пишет, но удалить оттуда не может.
Срок хранения
Запись аудита, хранимая три дня, отвечает на «кто сделал вчера» и больше ни на что. А большинство таких вопросов приходит недели спустя, потому что последствие изменения обычно видно не сразу. Храните запись аудита по иной логике, чем резервные копии: места она занимает мало, а ценной остаётся долго.
Что делает Atlas
Atlas пишет в запись аудита только пять вещей: кто, что, когда, над чем, результат. Тело запроса не пишется никогда, потому что запрос на вход несёт пароль, и нет никакой пользы в том, чтобы этот пароль существовал второй раз в файле журнала.
Запись попадает сразу в два места. Одно, собственный журнал системы: Atlas туда пишет, но взять оттуда или изменить не может. Другое, файл в папке данных продукта, который обновления не удаляют. То есть спускаться в системный журнал ради чтения не обязательно, но при необходимости запись есть и там.
Небольшая, но значимая деталь: отметка времени пишется в самом конце записи. Так сторона, создающая запись, не сможет её перезаписать, даже если передаст собственную отметку. Сегодня этого никто не пытается, но в записи аудита правильный порядок принадлежит самой природе дела.
И отклонённые запросы тоже записываются, а не только выполненные. То есть сведения «кто-то попытался, и не вышло» тоже лежат в записи; чаще всего это и есть та фраза, которую вы искали.
Источники
Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.