Запись аудита: ответ на «кто это сделал», а не на «что произошло»

Наблюдение говорит, что произошло, запись аудита говорит, кто это сделал. Её ценность проявляется в дни, которых вы не желаете, и если в тот день её нет, значит её не было никогда.

AtlasPVE ·

Эта статья отвечает на

  • proxmox кто что сделал
  • proxmox журнал аудита
  • proxmox история действий
  • proxmox кто удалил
  • proxmox отследить изменения

Наблюдение и запись аудита, это две разные вещи, и их путают. Наблюдение отвечает на вопрос «что произошло»: диск заполнился, служба упала, нагрузка выросла. Запись аудита отвечает на вопрос кто это сделал. Ценность второго проявляется в дни, которых никто себе не желает.

Три момента

Что-то изменилось, и никто не помнит, что менял. Ответ чаще всего «ты, три недели назад», и это скорее облегчение, чем обвинение: неизвестное изменение тревожит куда сильнее известного.

Двое работают на одной машине, и каждый полагает, что это был другой. В такой ситуации спор заканчивает только запись.

Что-то действительно пошло не так, и вам нужен порядок событий. Конечное состояние говорит, что произошло; порядок говорит, как. Без второго то же самое повторится.

«Это сделал root», это не ответ

Если все входят под одной учётной записью, имя в записи для всех одинаково. Запись продолжает отвечать на «что произошло», но перестаёт отвечать на «кто сделал». Именно поэтому запись аудита не важна в установке на одного человека и становится критичной в день, когда появляется второй.

Чего не должно быть в записи

Тело запроса. Через него проходят пароли, ключи и токены. Запись, которая ловит всё, означает новое место, где живут ваши секреты, и место это обычно защищено хуже, потому что считается «всего лишь журналом».

Записи аудита нужны пять вещей: кто, что, когда, над чем и результат. Когда захотите добавить шестое, сначала спросите, не несёт ли оно секрет.

Где она лежит, решает, доказательство ли это

Запись, которую только приложение может писать и переписывать, это дневник, а не доказательство. Если захватят само приложение, оно и запись подправит.

Поэтому запись должна попадать и туда, куда приложению не дотянуться. Собственный журнал системы для этого и существует: приложение туда пишет, но удалить оттуда не может.

Срок хранения

Запись аудита, хранимая три дня, отвечает на «кто сделал вчера» и больше ни на что. А большинство таких вопросов приходит недели спустя, потому что последствие изменения обычно видно не сразу. Храните запись аудита по иной логике, чем резервные копии: места она занимает мало, а ценной остаётся долго.

Что делает Atlas

Atlas пишет в запись аудита только пять вещей: кто, что, когда, над чем, результат. Тело запроса не пишется никогда, потому что запрос на вход несёт пароль, и нет никакой пользы в том, чтобы этот пароль существовал второй раз в файле журнала.

Запись попадает сразу в два места. Одно, собственный журнал системы: Atlas туда пишет, но взять оттуда или изменить не может. Другое, файл в папке данных продукта, который обновления не удаляют. То есть спускаться в системный журнал ради чтения не обязательно, но при необходимости запись есть и там.

Небольшая, но значимая деталь: отметка времени пишется в самом конце записи. Так сторона, создающая запись, не сможет её перезаписать, даже если передаст собственную отметку. Сегодня этого никто не пытается, но в записи аудита правильный порядок принадлежит самой природе дела.

И отклонённые запросы тоже записываются, а не только выполненные. То есть сведения «кто-то попытался, и не вышло» тоже лежат в записи; чаще всего это и есть та фраза, которую вы искали.

Источники

Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.

Похожие статьи

Как это выглядит внутри Atlas?

Перейти на страницу продукта