14.2. 要监控的事件示例
事件监控是一种更主动的方法来保护环境,从而提供实时检测和响应。存在多个工具,有助于监控。对于 OpenStack 部署,您需要监控硬件、OpenStack 服务和云资源使用情况。
本节描述了您可能需要了解的一些示例事件。
重要
此列表并不完整。您需要考虑可能适用于特定网络的其他用例,并且您可能考虑异常行为。
- 检测没有日志生成情况是发生高值。这种差距可能表示服务失败,甚至可能会临时关闭日志记录或修改日志级别来隐藏其跟踪。
- 未调度的应用程序事件(如启动或停止事件)可能会有安全影响。
- 在 OpenStack 节点上操作系统事件,如用户登录或重启。它们可提供宝贵的见解,以区分系统的正确和不正确的使用情况。
- 网络桥接关闭。这可能是因为服务中断风险而造成的可操作事件。
- iptables 刷新 Compute 节点上的事件,以及对实例的访问丢失。
为减少来自用户、项目或域删除的安全风险,可以讨论在系统中生成通知,并使 OpenStack 组件会根据情况响应这些事件,如终止实例、断开附加的卷、回收 CPU 和存储资源等。
安全监控控制,如入侵检测软件、防御软件以及欺骗软件检测和删除工具可以生成日志,以展示攻击或入侵发生的时间和方式。这些工具可在 OpenStack 节点上部署时提供一层保护。项目用户可能还想在其实例上运行此类工具。