19.2. 要监控的事件示例
事件监控是一种更加主动的方法来保护环境,提供实时检测和响应。有多个工具有助于监控。对于 OpenStack 部署,您需要监控硬件、OpenStack 服务和云资源的使用情况。
本节介绍了您可能需要了解的一些示例事件。
重要
此列表并非详尽。您需要考虑可能适用于特定网络的其他用例,并且您可能认为可能存在异常行为。
- 检测没有日志生成是高值的事件。这种差距可能会表示服务失败,甚至是临时关闭日志记录或修改日志级别来隐藏其跟踪的服务故障。
- 未调度的应用程序事件(如启动或停止事件)可能会有潜在的安全隐患。
- OpenStack 节点上的操作系统事件,如用户登录或重启。他们可以提供宝贵洞察力,以区分正确和不当的系统使用。
- 网络桥接关闭。由于服务中断的风险,这是一个可操作的事件。
- iptables 在 Compute 节点上清空事件,从而丢失对实例的访问。
为了降低用户、项目或域删除中出现孤立实例的安全风险,讨论了在系统上生成通知,并让 OpenStack 组件根据适当的情况响应这些事件,如终止实例、断开附加卷、回收 CPU 和存储资源等。
安全监控控制,如入侵检测软件、防病毒软件和垃圾软件检测和删除工具,可以生成日志,显示攻击或入侵发生的时间和方式。在 OpenStack 节点上部署时,这些工具可以提供一定程度的保护层。项目用户可能还想在其实例上运行此类工具。