RHEL 8:管理者與審計員角色

RHEL 8:管理者與審計員角色

在RHEL 8上,是否有準備好的功能、方法、流程或工具來透過以下方式實現管理員/操作員和稽核員角色:

  • 管理員/操作員應該能夠執行除修改/刪除日誌之外的幾乎所有操作
  • 審計員應該能夠讀取所有內容並刪除日誌

在我的研究中,我沒有找到這個概念的任何提示或最佳實踐。但我想,這可能是符合 ISO 27001 的系統的常見要求。可維護的在 RHEL 上實現此類角色的解決方案,或者是否可以完成,或者是否(現在) 只是在 RHEL 上不可行。

答案1

AFAIK 在多層安全模式下 SELinux 中有一些現成的權限分離規定這裡但沒有什麼立即有用和實用的。

當您需要針對伺服器上受信任的管理員保護和防篡改日誌檔案和審核追蹤時,解決方案幾乎總是:

  • 將這些日誌檔案和稽核追蹤複製到遠端位置,這些管理員根本沒有存取權限或只有有限的存取權限,而且他們不是受信任的使用者。
    換句話說:審核員設定並維護中央系統日誌伺服器和/或例如 Splunk/ELK 堆疊或類似的伺服器,其他管理員無法存取(或僅具有使用者等級存取權限),因此不會能夠刪除/修改記錄。所有(關鍵)應用程式日誌都會複製到那裡。
  • 將這些日誌寫入蠕蟲媒體- 儘管這在過去可能比現在更受歡迎

相關內容