跳到內容
繁體中文

日誌轉送與通知

兩件事:把稽核事件即時送到外部日誌系統,以及把告警送到人看得到的地方。 前者是稽核完整性的營運前提,後者決定事件多久之後有人知道。

一台獨立於本系統的 syslog 或 SIEM 收集端。 稽核鏈的檢查點會向它離機錨定;當稽核資料與其錨點放在同一台主機上時, 「掌握該主機的人竄改並抹平」就回到不可偵測的範圍。收集端的留存是這條防線的承擔者。

到「安全政策」頁的日誌轉發設定卡片:

  1. 打開「啟用轉發」。
  2. 填主機與連接埠。
  3. 選協議:UDP、TCP,或 TCP 加 TLS。
  4. 走 TLS 時可以貼 PEM 格式的 CA 憑證,留空則使用系統信任庫。
  5. 按「發送測試訊息」,到收集端確認真的收到。測試訊息的內容是固定常數,不隨語言改變。
  6. 儲存。

轉發格式為 RFC 5424,訊息本體是結構化 JSON。TCP 使用長度前綴分幀。 轉發三類事件:稽核紀錄、指令告警,以及檢查點錨定事件。 錨定事件帶序號、區間起訖、列數、區間指紋、簽章與簽章鑰版本、封章時間。

外部 syslog 是補充副本,不取代平台內的主稽核來源。 事件走有界緩衝,收集端斷線時以指數退避重連,緩衝滿了丟最舊的一筆並累計丟棄數, 這個數字查得到、不會被歸零掩蓋。轉發故障不阻塞稽核寫入,也不影響連線。

傳輸強制等級由政策鍵控制。設為警告留痕時,用明文協議存檔要附風險確認並留痕; 設為嚴格拒絕時,非 TLS 的設定不給存檔。政策收緊不會中斷已經在跑的轉發, 只在設定頁與通道清冊上標示偏離。

到「告警」頁的「通知通道」分頁新增通道:

  1. 填名稱,選型別(webhook 或 slack)。
  2. 填接收位址。
  3. webhook 型別可以填一組密鑰,用來簽章。
  4. 選通知語言(繁體中文、English、日本語)。
  5. 啟用,然後按測試發送確認接收端收得到。

密鑰永不回傳,更新時留空表示沿用既有值,要清除得顯式指定。 位址與密鑰都以信封加密落庫,介面上的位址只顯示協定、主機與末四個字元。

webhook 收到的是 JSON,內容含告警本身、命中的規則與會話脈絡; 設了密鑰時,簽章以 HMAC-SHA256 放在請求標頭。 slack 收到的是純文字訊息,控制字元會先轉義。

投遞失敗最多重試三次並退避。投遞結果不影響告警本身的保存,也不影響進行中的連線。

通知傳輸的強制等級同樣有政策鍵:警告留痕時,明文位址存檔要附風險確認; 嚴格拒絕時,明文位址不給存檔。

電子郵件走 webhook 轉送:要用電子郵件收告警,在 webhook 的接收端自行轉發。

每個通知通道可選推送等級:全部、中與高、僅高。未達該通道等級的告警仍保留在告警頁並照常轉發 syslog;系統事件與測試訊息照送。

  • 轉發設定與通知通道的每一次變更都留紀錄,含變更者與變更內容,密鑰本身不入紀錄。
  • 風險確認留痕,記錄誰在什麼時候接受了哪些風險項。
  • 轉發連線失敗與緩衝溢出各自產生具名的告警事件。
  • 保留期到期的清除動作本身也是一筆稽核紀錄,同樣會被轉發出去,見保留、清除與觀測。