FIG. 00
一次連線的旅程
FIG. 01
01
認證閘
進門先驗人。
- 本地帳號、LDAP/AD 目錄與 OIDC 單一登入收在同一個入口。
- TOTP 雙因素認證,可依安全政策強制全員註冊。
- 緊急破窗通道出廠是關閉的。真要用,得填事由、拿短效票證,全程在審計裡高亮標記,事後有人補審,而且不能自己審自己。
- 帳號鎖定、密碼複雜度與有效期、閒置自動停用,全都是可調的政策鍵。

FIG. 02
02
政策引擎
驗完人,才輪到政策說話:能不能連、連上能做什麼。
- 每個資產可設三個段位:直接連、要填事由、要人核准。核准通過的當下就產生限時授權,同一筆交易完成。
- 想查「這個人為什麼連得上」,從人看、從資產看都有答案,來源可辨識。
- 危險指令在連線當下就被擋下,不用等事後報表。
- 排程改密支援 SSH 密碼與金鑰輪替,新密碼經 session 投遞,失敗會自動退避並告警。
- 部分政策鍵附 PCI DSS 子集的建議值,偏離看得到、可一鍵套回,也可以照自家內規自訂。

FIG. 03
03
協議代理
放行之後就是建線。這一層的重點是憑證收口。
- SSH 原生終端,RDP 與 VNC 圖形,MySQL、PostgreSQL、Redis、MSSQL,加上 Kubernetes exec。
- 明文憑證從頭到尾不經過前端。後端在記憶體裡解密注入,每個協議都一樣。
- SFTP 與 VNC/RDP 的檔案傳輸走同一條受審計的鏈路。
- SSH host key 採 TOFU 驗證,金鑰變了就拒線。

FIG. 04
04
審計層
連線還在進行,證據已經在寫了。
- 全程錄影,支援倍速播放與時間錨點深連結。錄影失敗會被偵測、標示並告警,也可以設成失敗就拒線。
- 指令經虛擬螢幕重組還原;資料庫的多行 SQL 會先累積成完整語句再留存。
- 剪貼簿與檔案傳輸做內容審計,取走明文這個動作本身也會記一筆。
- 每列審計紀錄蓋 HMAC;檢查點鏈用 Ed25519 簽章、鏈接前段,並向 syslog 離機錨定。

FIG. 05
05
證據出口
最後一層,把證據交到人手上。
- 證據包一鍵匯出,逐檔 SHA-256 保管鏈加整包簽章,離線也能驗。
- 調查工作台以人或資產為樞紐切入,在指定時間窗內把六類紀錄合併成一條時間軸。
- 存取複審、告警審閱與每日簽核都有週期流程,簽核結果不可變。
- 進行中的會話可即時唯讀監看,誰加入了監看也會留痕。

證據模型
有爭議,看錄影
- 全程錄影保存終端原始輸出,是稽核與爭議的最終依據。指令列表是建立在錄影上的快速索引,少數全螢幕程式會讓索引失準,這時回到錄影就能還原現場。
- 無 agent 架構代表目標主機零安裝、零改動,審計的是終端上呈現的內容。作業系統核心層級的按鍵擷取,排在之後的 agent 形態。
- 建議先在測試環境走一遍十分鐘的快速上手,再規劃生產部署。
