19.2. 要监控的事件示例
事件监控是一种更加主动的方法,用于保护环境,提供实时检测和响应。存在多个工具,它们有助于监控。对于 OpenStack 部署,您需要监控硬件、OpenStack 服务和云资源使用情况。
本节描述了您可能需要了解的一些示例事件。
重要
此列表并不完整。您需要考虑其他可能适用于您的特定网络的用例,并且您可能考虑异常行为。
- 检测没有生成日志的事件是高值的事件。这类差距可能表示服务故障,甚至是临时关闭日志记录或修改日志级别来隐藏其跟踪的入侵者。
- 应用程序事件(如启动或停止事件)可能会造成安全隐患。
- OpenStack 节点上的操作系统事件,如用户登录或重启。它们可以提供宝贵的见解,以区分正常和不当的系统使用。
- 网络桥接关闭。由于服务中断的风险,这是一个可操作的事件。
- iptables 清除 Compute 节点上的事件,以及导致对实例的访问丢失。
为了降低在身份服务中用户、项目或删除孤立实例的安全风险,需要讨论系统中生成通知,并使 OpenStack 组件根据情况响应这些事件,如终止实例、断开连接的卷、回收 CPU 和存储资源等。
安全监控控制,如入侵检测软件、防病毒软件和删除实用程序,可以生成日志来显示攻击或入侵的发生情况。这些工具可以在 OpenStack 节点上部署时提供一层保护。项目用户可能还想在其实例上运行此类工具。