Когда сервер уже взломан или в компанию пришёл запрос от регулятора, вопрос «а что у нас логируется» задают постфактум — и почти всегда выясняется, что либо не логируется вообще ничего сверх стандартного journald, либо логи есть, но лежат на том же сервере, который скомпрометирован, и злоумышленник их уже почистил. Журналирование событий безопасности — это не разовая настройка «для галочки», а система: понятный список того, что писать, защищённое от подмены хранилище и срок хранения, которого хватит на реальное расследование. Разберём, как выстроить это…
Подробнее →