简体中文
日志审计
Next Terminal 将资产访问过程中产生的记录集中在「日志审计」菜单。管理员可以按事件类型查找操作人、目标资产、时间和执行结果,用于日常排障与安全追溯。
审计入口
| 页面 | 主要用途 |
|---|---|
| 在线会话 | 查看当前正在进行的 SSH、RDP、VNC 或 Telnet 会话,并进行实时管理 |
| 离线会话 | 查询已经结束的会话及其录像或终端记录,按需回放 |
| 命令日志 | 查询 SSH/Telnet 会话中执行的命令及命令过滤结果 |
| 文件日志 | 查询上传、下载、创建、编辑、重命名和删除等文件操作 |
| 访问日志 | 查询资产和 Web 资源的访问事件与结果 |
| 访问统计 | 汇总访问事件,观察资产、用户和时间维度的变化 |
| 登录日志 | 查询用户登录时间、来源和认证结果 |
| 操作日志 | 查询管理端配置变更等后台操作 |
| 数据库 SQL 日志 | 查询通过数据库代理执行或拦截的 SQL |
调查一次资产操作
建议按照下面的顺序定位:
- 从访问日志确认用户是否成功进入目标资产。
- 从在线或离线会话确认会话开始时间、结束时间和目标资产。
- SSH/Telnet 操作继续查看命令日志。
- 涉及上传、下载或删除时查看文件日志。
- 涉及数据库时查看数据库 SQL 日志和工单记录。
- 怀疑权限或配置发生变化时查看操作日志,并核对当时的资源授权。
会话录像与回放
离线会话可用于还原已经结束的文本或图形会话。是否存在完整录像取决于协议、系统录像设置、会话是否正常建立,以及录像存储是否可用。
进行回放时应核对:
- 用户和资产是否正确。
- 会话开始、结束时间是否覆盖事件发生时间。
- 会话是否经过 Next Terminal;绕过堡垒机的直连操作不会产生对应录像。
- 录像存储和转码任务是否正常。
文件操作审计
SSH 文件系统和 RDP 映射存储产生的操作可在文件日志中查询。Windows 内部从映射盘复制到 C:、D: 的动作发生在远程桌面内部,应结合会话录像判断;浏览器侧上传、下载等操作则可以在文件日志中直接检索。
命令与数据库审计
- SSH/Telnet 命令请从命令日志查询,并结合命令过滤器判断是否命中规则。
- 数据库查询和变更请从数据库 SQL 日志查询;需要审批的变更还应检查对应工单。
- 详细数据库流程参阅数据库审计。
日常检查建议
- 定期检查异常登录和失败访问。
- 关注长时间在线、来源异常或访问敏感资产的会话。
- 抽查高权限资产的会话回放、命令和文件记录。
- 确认录像存储容量、保留周期和备份正常。
- 临时事件处理结束后,回收授权并保留必要的调查记录。
查不到记录时
- 确认筛选时间、用户、资产和结果条件。
- 确认操作确实经过 Next Terminal,而不是用户直接连接目标系统。
- 检查服务器时间和浏览器时区。
- 检查录像、日志和对象存储相关系统设置。
- 如果只有某类文件按钮没有操作记录,检查访问策略是否根本未允许该操作。