日誌轉送與通知
這一頁解決什麼
Section titled “這一頁解決什麼”兩件事:把稽核事件即時送到外部日誌系統,以及把告警送到人看得到的地方。 前者是稽核完整性的營運前提,後者決定事件多久之後有人知道。
syslog 轉發
Section titled “syslog 轉發”一台獨立於本系統的 syslog 或 SIEM 收集端。 稽核鏈的檢查點會向它離機錨定;當稽核資料與其錨點放在同一台主機上時, 「掌握該主機的人竄改並抹平」就回到不可偵測的範圍。收集端的留存是這條防線的承擔者。
到「安全政策」頁的日誌轉發設定卡片:
- 打開「啟用轉發」。
- 填主機與連接埠。
- 選協議:UDP、TCP,或 TCP 加 TLS。
- 走 TLS 時可以貼 PEM 格式的 CA 憑證,留空則使用系統信任庫。
- 按「發送測試訊息」,到收集端確認真的收到。測試訊息的內容是固定常數,不隨語言改變。
- 儲存。
轉發格式為 RFC 5424,訊息本體是結構化 JSON。TCP 使用長度前綴分幀。 轉發三類事件:稽核紀錄、指令告警,以及檢查點錨定事件。 錨定事件帶序號、區間起訖、列數、區間指紋、簽章與簽章鑰版本、封章時間。
外部 syslog 是補充副本,不取代平台內的主稽核來源。 事件走有界緩衝,收集端斷線時以指數退避重連,緩衝滿了丟最舊的一筆並累計丟棄數, 這個數字查得到、不會被歸零掩蓋。轉發故障不阻塞稽核寫入,也不影響連線。
傳輸強制等級由政策鍵控制。設為警告留痕時,用明文協議存檔要附風險確認並留痕; 設為嚴格拒絕時,非 TLS 的設定不給存檔。政策收緊不會中斷已經在跑的轉發, 只在設定頁與通道清冊上標示偏離。
告警通知通道
Section titled “告警通知通道”到「告警」頁的「通知通道」分頁新增通道:
- 填名稱,選型別(
webhook或slack)。 - 填接收位址。
webhook型別可以填一組密鑰,用來簽章。- 選通知語言(繁體中文、English、日本語)。
- 啟用,然後按測試發送確認接收端收得到。
密鑰永不回傳,更新時留空表示沿用既有值,要清除得顯式指定。 位址與密鑰都以信封加密落庫,介面上的位址只顯示協定、主機與末四個字元。
webhook 收到的是 JSON,內容含告警本身、命中的規則與會話脈絡;
設了密鑰時,簽章以 HMAC-SHA256 放在請求標頭。
slack 收到的是純文字訊息,控制字元會先轉義。
投遞失敗最多重試三次並退避。投遞結果不影響告警本身的保存,也不影響進行中的連線。
通知傳輸的強制等級同樣有政策鍵:警告留痕時,明文位址存檔要附風險確認; 嚴格拒絕時,明文位址不給存檔。
電子郵件走 webhook 轉送:要用電子郵件收告警,在 webhook 的接收端自行轉發。
每個通知通道可選推送等級:全部、中與高、僅高。未達該通道等級的告警仍保留在告警頁並照常轉發 syslog;系統事件與測試訊息照送。
稽核看得到什麼
Section titled “稽核看得到什麼”- 轉發設定與通知通道的每一次變更都留紀錄,含變更者與變更內容,密鑰本身不入紀錄。
- 風險確認留痕,記錄誰在什麼時候接受了哪些風險項。
- 轉發連線失敗與緩衝溢出各自產生具名的告警事件。
- 保留期到期的清除動作本身也是一筆稽核紀錄,同樣會被轉發出去,見保留、清除與觀測。