Skip to content

日志审计

Next Terminal 将资产访问过程中产生的记录集中在「日志审计」菜单。管理员可以按事件类型查找操作人、目标资产、时间和执行结果,用于日常排障与安全追溯。

审计入口

页面主要用途
在线会话查看当前正在进行的 SSH、RDP、VNC 或 Telnet 会话,并进行实时管理
离线会话查询已经结束的会话及其录像或终端记录,按需回放
命令日志查询 SSH/Telnet 会话中执行的命令及命令过滤结果
文件日志查询上传、下载、创建、编辑、重命名和删除等文件操作
访问日志查询资产和 Web 资源的访问事件与结果
访问统计汇总访问事件,观察资产、用户和时间维度的变化
登录日志查询用户登录时间、来源和认证结果
操作日志查询管理端配置变更等后台操作
数据库 SQL 日志查询通过数据库代理执行或拦截的 SQL

调查一次资产操作

建议按照下面的顺序定位:

  1. 从访问日志确认用户是否成功进入目标资产。
  2. 从在线或离线会话确认会话开始时间、结束时间和目标资产。
  3. SSH/Telnet 操作继续查看命令日志。
  4. 涉及上传、下载或删除时查看文件日志。
  5. 涉及数据库时查看数据库 SQL 日志和工单记录。
  6. 怀疑权限或配置发生变化时查看操作日志,并核对当时的资源授权

会话录像与回放

离线会话可用于还原已经结束的文本或图形会话。是否存在完整录像取决于协议、系统录像设置、会话是否正常建立,以及录像存储是否可用。

进行回放时应核对:

  • 用户和资产是否正确。
  • 会话开始、结束时间是否覆盖事件发生时间。
  • 会话是否经过 Next Terminal;绕过堡垒机的直连操作不会产生对应录像。
  • 录像存储和转码任务是否正常。

文件操作审计

SSH 文件系统和 RDP 映射存储产生的操作可在文件日志中查询。Windows 内部从映射盘复制到 C:D: 的动作发生在远程桌面内部,应结合会话录像判断;浏览器侧上传、下载等操作则可以在文件日志中直接检索。

命令与数据库审计

  • SSH/Telnet 命令请从命令日志查询,并结合命令过滤器判断是否命中规则。
  • 数据库查询和变更请从数据库 SQL 日志查询;需要审批的变更还应检查对应工单。
  • 详细数据库流程参阅数据库审计

日常检查建议

  1. 定期检查异常登录和失败访问。
  2. 关注长时间在线、来源异常或访问敏感资产的会话。
  3. 抽查高权限资产的会话回放、命令和文件记录。
  4. 确认录像存储容量、保留周期和备份正常。
  5. 临时事件处理结束后,回收授权并保留必要的调查记录。

查不到记录时

  • 确认筛选时间、用户、资产和结果条件。
  • 确认操作确实经过 Next Terminal,而不是用户直接连接目标系统。
  • 检查服务器时间和浏览器时区。
  • 检查录像、日志和对象存储相关系统设置。
  • 如果只有某类文件按钮没有操作记录,检查访问策略是否根本未允许该操作。