Kim neyi değiştirdi: host için denetim izi
Paylaşılan bir host'ta olaydan sonra en zor soru neyin bozulduğu değildir; bozulmadan önce kimin neyi değiştirdiğidir. Atlas kritik işlemler için denetim izi yazar: eyleyen, eylem, zaman ve sonuç; host üzerinde iki yerde tutulur.
'Kim ne yaptı' neden genelde cevapsızdır
Yalın araçlar kanıtı dağıtır. PVE görev günlüğü bazı işlemleri bilir, shell geçmişi başkalarını, config düzenlemeleri ise çoğu zaman hiçbir şey bilmez. Bir akşamı yeniden kurmak, üçünün zaman damgalarını dikmek demektir.
Paylaşılan root erişimi işi kötüleştirir. Birkaç kişi root olabildiğinde eylemlerin yazarı kalmaz; geçmiş dosyalarını, değişikliği yapan aynı güç düzenleyebilir.
Ve çoğu denetim en kötü anda yapılır: olaydan sonra, baskı altında, cevabı bilen kişi muhtemelen olaya yol açan kişiyken.
Bir olayı elle yeniden kurmak
İz yokken bilinen soruşturma şöyle ilerler:
Olay penceresi etrafında PVE görev günlüğü okunur ve gördükleri not edilir.
Host'taki shell geçmişleri grep'lenir; kimsenin ortak hesapla komut çalıştırmadığı umulur.
Aynı pencere için journalctl gezilir ve zaman damgaları eşleştirilmeye çalışılır.
Sessiz düzenlemeleri bulmak için mevcut config'ler son yedekle karşılaştırılır.
Ekip sohbetinde o gün host'a kimin dokunduğu sorulur.
'Muhtemelen' üzerine kurulu bir olay notu yazılır ve devam edilir.
Atlas neyi yazar
Kritik işlemler olurken iz bırakır; sonrasında bir gizem değil.
Kritik eylemler kayıtta
Sistemi değiştiren ya da tehlikeye atan işlemler, yıkıcı depolama ve ağ işleri, süreç sonlandırmalar, yetki hassasiyeti taşıyan eylemler; çalışırken ize yazılır.
Eyleyen, eylem, zaman, sonuç
Her kayıt olayın dört sorusunu birden cevaplar: kim tetikledi, tam olarak ne çalıştı, ne zaman ve başarılı oldu mu.
İki kopya, kurcalamaya dirençli
Kayıtlar sistem journal'ına gider, root dışı kullanıcılar onu yeniden yazamaz, ve ayrı bir dosyaya. İz silmek ikisini birden yenmek demektir.
Proxmox rollerine saygı
Atlas kendi yetki dünyasını icat etmez. Kimin ne yapabileceği Proxmox kullanıcı ve rollerinden gelir; iz, gerçek kimliklere oturur.
Günlükte sır yok
Parolalar ve token'lar asla yazılmaz. İz, eylemin olduğunu kaydeder; onu taşıyan kimlik bilgilerini değil.
Bulgular iletilir
Watch bekçisi kritik bulguları olduğu anda mail ile iletir; iz yalnız olaydan sonra değil, olaydan önce de okunur.
Sık sorulanlar
- Tam olarak ne kaydediliyor?
- Kritik ve yetki hassasiyeti taşıyan işlemler: yıkıcı depolama ve ağ değişiklikleri, süreç sinyalleri, servis seviyesindeki eylemler ve benzerleri. Sıradan okumalar izde gürültü değildir.
- Bir yönetici izini silebilir mi?
- İz iki yerde tutulur: root seviyesinde kurcalama olmadan yeniden yazılamayan sistem journal'ında ve ayrı bir dosyada. Geçmişi sessizce düzenlemek kolay olmaktan çıkar.
- Parolalar ya da istek gövdeleri saklanıyor mu?
- Hayır. Sırlar ize asla yazılmaz; kayıtlar eyleyeni, eylemi, zamanı ve sonucu taşır.
- Günlük nerede yaşıyor?
- Kendi host üzerinde: sistem journal'ı artı ayrı bir dosya. Hiçbir şey harici bir servise gönderilmez.
- Proxmox hesaplarını mı kullanıyor?
- Evet. Atlas kendi sistemini icat etmek yerine Proxmox kullanıcı, grup ve rollerini yansıtır; denetim kayıtları zaten yönetilen kimliklere oturur.
- Kayıt tutmak host'u yavaşlatır mı?
- Hayır. Her tık değil, yalnız kritik işlemler kaydedilir; iz, riskli eylem başına birkaç satırdır.
İlgili maddeler
- Yetkiyi geri aldım ama hâlâ içeride: oturum ile yetki aynı şey değildir Kullanıcının iznini kaldırdınız, hesabı kapattınız, ama o hâlâ iş yapabiliyor. Bozulan bir şey yok: erişimi kaldırmak ile oturumu bitirmek iki ayrı işlemdir.
- Root ile çalışmayı bırakmak: kimsenin zorlamadığı ama en çok işe yarayan karar Root ile çalışmak bir gün patlamaz, sessizce iki şeyi bozar: kaydın kimi işaret ettiğini ve yanlış bir tıklamanın nerede duracağını. Çözüm root'u kapatmak değil, günlük işi ondan almak.
- Denetim kaydı: "ne oldu" değil "kim yaptı" sorusunun cevabı İzleme ne olduğunu söyler, denetim kaydı kimin yaptığını. Değeri de olmamasını umduğunuz günlerde ortaya çıkar, ve o gün elinizde yoksa hiç olmamıştır.