Kim neyi değiştirdi: host için denetim izi

Paylaşılan bir host'ta olaydan sonra en zor soru neyin bozulduğu değildir; bozulmadan önce kimin neyi değiştirdiğidir. Atlas kritik işlemler için denetim izi yazar: eyleyen, eylem, zaman ve sonuç; host üzerinde iki yerde tutulur.

'Kim ne yaptı' neden genelde cevapsızdır

Yalın araçlar kanıtı dağıtır. PVE görev günlüğü bazı işlemleri bilir, shell geçmişi başkalarını, config düzenlemeleri ise çoğu zaman hiçbir şey bilmez. Bir akşamı yeniden kurmak, üçünün zaman damgalarını dikmek demektir.

Paylaşılan root erişimi işi kötüleştirir. Birkaç kişi root olabildiğinde eylemlerin yazarı kalmaz; geçmiş dosyalarını, değişikliği yapan aynı güç düzenleyebilir.

Ve çoğu denetim en kötü anda yapılır: olaydan sonra, baskı altında, cevabı bilen kişi muhtemelen olaya yol açan kişiyken.

Bir olayı elle yeniden kurmak

İz yokken bilinen soruşturma şöyle ilerler:

Olay penceresi etrafında PVE görev günlüğü okunur ve gördükleri not edilir.

Host'taki shell geçmişleri grep'lenir; kimsenin ortak hesapla komut çalıştırmadığı umulur.

Aynı pencere için journalctl gezilir ve zaman damgaları eşleştirilmeye çalışılır.

Sessiz düzenlemeleri bulmak için mevcut config'ler son yedekle karşılaştırılır.

Ekip sohbetinde o gün host'a kimin dokunduğu sorulur.

'Muhtemelen' üzerine kurulu bir olay notu yazılır ve devam edilir.

Atlas neyi yazar

Kritik işlemler olurken iz bırakır; sonrasında bir gizem değil.

Kritik eylemler kayıtta

Sistemi değiştiren ya da tehlikeye atan işlemler, yıkıcı depolama ve ağ işleri, süreç sonlandırmalar, yetki hassasiyeti taşıyan eylemler; çalışırken ize yazılır.

Eyleyen, eylem, zaman, sonuç

Her kayıt olayın dört sorusunu birden cevaplar: kim tetikledi, tam olarak ne çalıştı, ne zaman ve başarılı oldu mu.

İki kopya, kurcalamaya dirençli

Kayıtlar sistem journal'ına gider, root dışı kullanıcılar onu yeniden yazamaz, ve ayrı bir dosyaya. İz silmek ikisini birden yenmek demektir.

Proxmox rollerine saygı

Atlas kendi yetki dünyasını icat etmez. Kimin ne yapabileceği Proxmox kullanıcı ve rollerinden gelir; iz, gerçek kimliklere oturur.

Günlükte sır yok

Parolalar ve token'lar asla yazılmaz. İz, eylemin olduğunu kaydeder; onu taşıyan kimlik bilgilerini değil.

Bulgular iletilir

Watch bekçisi kritik bulguları olduğu anda mail ile iletir; iz yalnız olaydan sonra değil, olaydan önce de okunur.

Sık sorulanlar

Tam olarak ne kaydediliyor?
Kritik ve yetki hassasiyeti taşıyan işlemler: yıkıcı depolama ve ağ değişiklikleri, süreç sinyalleri, servis seviyesindeki eylemler ve benzerleri. Sıradan okumalar izde gürültü değildir.
Bir yönetici izini silebilir mi?
İz iki yerde tutulur: root seviyesinde kurcalama olmadan yeniden yazılamayan sistem journal'ında ve ayrı bir dosyada. Geçmişi sessizce düzenlemek kolay olmaktan çıkar.
Parolalar ya da istek gövdeleri saklanıyor mu?
Hayır. Sırlar ize asla yazılmaz; kayıtlar eyleyeni, eylemi, zamanı ve sonucu taşır.
Günlük nerede yaşıyor?
Kendi host üzerinde: sistem journal'ı artı ayrı bir dosya. Hiçbir şey harici bir servise gönderilmez.
Proxmox hesaplarını mı kullanıyor?
Evet. Atlas kendi sistemini icat etmek yerine Proxmox kullanıcı, grup ve rollerini yansıtır; denetim kayıtları zaten yönetilen kimliklere oturur.
Kayıt tutmak host'u yavaşlatır mı?
Hayır. Her tık değil, yalnız kritik işlemler kaydedilir; iz, riskli eylem başına birkaç satırdır.

İlgili maddeler