10.2. 要监控的事件示例
事件监控是一种更加主动的方法,可以保护环境,提供实时检测和响应。存在多个工具,可以协助监控。对于 OpenStack 部署,您需要监控硬件、OpenStack 服务和云资源的使用情况。
本节介绍了可能需要了解的一些示例事件。
重要
此列表并非详尽。您需要考虑可能适用于特定网络的其他用例,并且您可能会考虑行为。
- 检测没有日志生成的情况是一个高值事件。这种差距可能表示服务失败,甚至是已临时关闭日志记录或修改日志级别的入侵者来隐藏其跟踪。
- 应用程序事件,如启动或停止事件,这些事件是非计划可能的影响。
- OpenStack 节点上的操作系统事件,如用户登录或重启。它们可以提供宝贵的洞察,以区分正确和系统不当的使用。
- 网络桥接将关闭。这可能是因为服务中断风险而出现的可操作事件。
- iptables 清空 Compute 节点上的事件,导致访问实例的丢失。
为了降低身份服务中用户、项目或域删除中孤立实例的安全性风险,存在讨论生成通知,并让 OpenStack 组件根据情况等情况响应这些事件,如终止实例、断开连接卷、回收 CPU 和存储资源等。
安全监控控制(如入侵检测软件、防病毒软件)和删除实用程序可生成显示何时或入侵发生的时间和攻击方式的日志。这些工具可在 OpenStack 节点上部署时提供一层保护。项目用户也可能希望在其实例上运行此类工具。