如何使用日志監控工具對VDI環境進行審計
對于VDI環境中的審計來說,最好的防守方式就是進攻。如果你已經制定并合理部署了完善的日志文件監控策略,那么你的過程就會更加輕松,并且為審計需求做好了準備。
完善的準備和計劃能夠讓日志文件監控滿足任何審計申請或需求。如果你現在沒有使用日志文件或者用戶行為監控工具,那么應該開始考慮部署了。在現在或者將來需要進行審計的時候可以提出完整的解決方案,并且不會缺失以前的數據。審計部門甚至會感謝你。需要注意的是,要選擇可以滿足所有需求的日志文件和用戶行為監控工具。
日志文件是核心
對于虛擬桌面基礎設施(VDI)環境說,部署日志文件監控和整合系統是審計的強制性要求。需要使用那些支持環境中所有操作系統和平臺的日志監控工具。
為了應對任何可能的審計需求,你應該定期對服務器、存儲設備和用戶桌面進行監控和日志文件整合。你還需要對網絡設備進行監控以便能夠了解環境中的所有情況。對于那些運行常用操作系統,比如Linux或者Windows的網絡設備,你可以使用常規的日志監控工具進行監控。除此之外,對于那些運行嵌入式系統的網絡設備,還需要使用系統日志syslog進行監控,所以需要確保你選擇的日志文件監控系統能夠接收系統日志syslog信息。
為了制定和部署一套綜合的日志文件監控系統,首先需要制定策略來將所有日志文件存儲在一個集中的、具有容錯功能的存儲系統當中。如果你的環境中有幾百甚至數千臺服務器,就應該以一種能夠輕松讀取的方式收集和存儲大規模的日志數據。大多數的綜合性日志監控工具都針對日志文件數據提供了集中式存儲系統,但是一些低端系統可能只包含了日志文件數據自動收集功能。
如果你購買了一個不具有集中數據整合以及檢索功能的日志監控工具,那么就需要自己想方法來針對這些功能進行自動化。所以需要認真考慮選擇低端日志文件監控工具節省下來開支,是否足夠構建自己的數據整合流程。部署沒有自動整合以及日志數據存儲的日志文件管理工具的成本價格分析顯示,購買具有日志數據整合功能的工具更加容易和劃算。
確保你選擇的日志監控系統可以搜索常見的重要錯誤信息。它還應該允許你依據自定義日志文件錯誤信息進行搜索、創建報警。獲得最高評價的日志監控工具包括ManageEngine EventLog Analyzer、Paessler PRTG Network Monitor、Splunk 和LogMeister。如果你已經運行了支持日志文件監控的計算監控工具,在選擇另外一款工具時就需要注意避免購買同樣的功能。
鍵盤記錄器和用戶行為監控
針對VDI環境進行審計的下一步是考慮在VDI桌面上部署鍵盤記錄器和用戶行為監控工具。它們都是非常有用的工具,可以記錄員工在公司的計算資源上執行了哪些操作。
鍵盤記錄器將每個用戶的鍵盤輸入記錄都存儲在一個日志文件當中,你可以搜索關鍵錯誤。它們可以讓你監控員工是否遵守企業或監管規定。作為IT或監管審計的一部分,在滿足其對用戶日志數據的審查時,這種信息是至關重要的。
相比于鍵盤記錄,用戶行為監控的功能更進一步,其收集的日志數據包含了日常的用戶截圖、文件傳輸、活動和非活動時間段、在線搜索、瀏覽的網站等信息。用戶行為監控是監控員工行為最為深入的方式,但是相比于標準的日志文件監控,用戶行為監控工具所產生的數據可能十分龐大,所以需要確保對用戶行為監控數據進行恰當地整合以及存儲。
用戶行為監控工具的主要使用場景是合規性審計和刑事調查。ObserveIT、Dell Quest One和SpectorSoft Spector 360都是綜合性用戶行為監控工具。
關聯日志、鍵盤記錄和用戶行為
日志文件監控流程的最后一步就是在不同的系統和平臺上,設計實現日志文件關聯的方式。
日志數據關聯可以在收集數據的所有平臺上,實現相關日志信息的自動鏈接。比如,你可以將網絡設備的緩存區溢出錯誤和服務器以及用戶桌面上顯示性能下降的日志文件錯誤相關聯。如果沒有進行關聯,你需要對這三種錯誤信息進行分別調查,而不知道其他錯誤信息可能與此相關。通過在集中日志數據存儲中運行關聯工具,就可以輕松地找出網絡緩存溢出是這三種錯誤信息的根本原因。
CorreLog、Logscape 和Tenable的日志關聯引擎是日志文件關聯工具的主要代表,可以幫助你在解決VDI問題時節省時間和金錢。