Riwayat Audit Keamanan & Integrasi Log Sistem
Cockpit memelihara log audit yang tidak dapat diubah (immutable) dari tindakan administratif, upaya autentikasi, dan perubahan konfigurasi sistem. Riwayat audit ini menyediakan pelacakan kepatuhan dan mendukung diagnostik keamanan.
Peristiwa yang Diaudit
Subsistem keamanan mencatat peristiwa-peristiwa berikut:
- Autentikasi: Login yang berhasil, logout, modifikasi kata sandi, kegagalan autentikasi, dan penguncian akun.
- Siklus Hidup Mesin Virtual: Penyediaan (provisioning), penghapusan, perubahan status daya, penskalaan sumber daya, dan migrasi langsung.
- Konfigurasi Sumber Daya: Pembuatan bridge jaringan, pemformatan datastore penyimpanan, dan pendaftaran host fisik.
- Perubahan Kontrol Akses: Pembuatan akun pengguna, pengubahan keanggotaan grup, dan penetapan izin terlingkup.
Skema Catatan Log
Setiap catatan log audit berisi metadata terstruktur untuk merekam konteks peristiwa:
- Timestamp: Stempel waktu UTC dengan presisi tinggi (sesuai dengan ISO 8601) yang menunjukkan kapan peristiwa terjadi.
- Subjek: Nama pengguna dan alamat IP asal dari administrator yang mengeksekusi perintah.
- Tindakan (Action): Pengidentifikasi tindakan (misalnya,
VM_POWER_OFF,USER_CREATED). - Objek: Pengidentifikasi unik (UUID) dan nama sumber daya target (misalnya, VM
sales-reporting-app). - Status: Hasil dari tindakan (sukses, gagal disertai detail kesalahan, atau diblokir karena izin tidak mencukupi).
Penerusan SIEM dan Syslog
Untuk kepatuhan perusahaan dan analisis keamanan terpusat, Cockpit dapat meneruskan log audit secara real-time ke sistem Security Information and Event Management (SIEM) eksternal (seperti Splunk atau Elasticsearch).
Mengonfigurasi Penerusan Syslog:
- Masuk ke konsol Cockpit dengan kredensial administratif.
- Navigasikan ke Settings > System > Syslog Forwarding.
- Pilih Tambah Target Penerusan (Add Forwarding Target).
- Konfigurasikan properti tujuan:
- Host: Alamat IP atau hostname dari kolektor syslog.
- Protokol: Pilih
UDP,TCP, atauTLS(TLS direkomendasikan untuk mengenkripsi payload log selama transit). - Port: Biasanya
514untuk lalu lintas syslog standar, atau port kustom yang ditentukan oleh tim keamanan Anda. - Format: Pilih
RFC 5424(format syslog terstruktur) atau formatJSON.
- Simpan konfigurasi untuk memulai pengiriman log real-time.