Registro de auditoria
Você pode detectar se os logs de auditoria foram comprometidos usando Logs de Auditoria. Todas as atividades realizadas por um usuário são monitoradas e registradas nos Logs de Auditoria. As auditorias são realizadas para todas as funcionalidades da interface do usuário e das APIs expostas publicamente do Active IQ Unified Manager.
Você pode usar o Registro de auditoria: Visualização de arquivo para visualizar e acessar todos os arquivos de log de auditoria disponíveis no seu Active IQ Unified Manager. Os arquivos no Log de auditoria: Exibição de arquivos são listados com base na data de criação. Esta exibição exibe informações de todos os logs de auditoria capturados desde a instalação ou atualização até o presente no sistema. Sempre que você executa uma ação no Unified Manager, as informações são atualizadas e ficam disponíveis nos logs. O status de cada arquivo de log é capturado usando o atributo “File Integrity Status”, que é monitorado ativamente para detectar adulteração ou exclusão do arquivo de log. Os logs de auditoria podem ter um dos seguintes estados quando estão disponíveis no sistema:
Estado | Descrição |
---|---|
ATIVO |
Arquivo no qual os logs estão sendo registrados atualmente. |
NORMAL |
Arquivo que está inativo, compactado e armazenado no sistema. |
VIOLADO |
Arquivo que foi comprometido por um usuário que editou o arquivo manualmente. |
EXCLUSÃO_MANUAL |
Arquivo que foi excluído por um usuário autorizado. |
ROLLOVER_DELETE |
Arquivo que foi excluído devido à descontinuação com base na Política de configuração de descontinuação. |
EXCLUSÃO_INESPERADA |
Arquivo que foi excluído por motivos desconhecidos. |
A página Log de Auditoria inclui os seguintes botões de comando:
-
Configurar
-
Excluir
-
Download
O botão EXCLUIR permite que você exclua qualquer um dos logs de auditoria listados na exibição Logs de Auditoria. Você pode excluir um log de auditoria e, opcionalmente, fornecer um motivo para excluir o arquivo, o que ajudará no futuro a determinar uma exclusão válida. A coluna MOTIVO lista o motivo junto com o nome do usuário que executou a operação de exclusão.
|
A exclusão de um arquivo de log causará a exclusão do arquivo do sistema, mas a entrada na tabela do banco de dados não será excluída. |
Você pode baixar os logs de auditoria do Active IQ Unified Manager usando o botão DOWNLOAD na seção Logs de auditoria e exportar os arquivos de log de auditoria. Os arquivos marcados como “NORMAL” ou “TAMPERED” são baixados em um formato compactado .gzip
formatar.
Os arquivos de log de auditoria são arquivados periodicamente e salvos no banco de dados para referência. Antes do arquivamento, os logs de auditoria são assinados digitalmente para manter a segurança e a integridade.
Quando um pacote AutoSupport completo é gerado, o pacote de suporte inclui arquivos de log de auditoria arquivados e ativos. Mas quando um pacote de suporte leve é gerado, ele inclui apenas os logs de auditoria ativos. Os logs de auditoria arquivados não estão incluídos.