Présentation de l'audit

Utilisez la fonction d'audit pour stocker et enregistrer l'activité sur les événements liés à l'administration et la sécurité qui se produisent sur le système. La fonction d'audit vous aide à découvrir les informations importantes sur les actions utilisateur susceptibles d'affecter l'intégrité du système, comme par exemple qui effectue l'action, quand l'action a lieu, d'où l'action provient, quelle ressource est ciblée par l'action et si l'action aboutit.

Présentation des fonctions

La liste suivante affiche quelques exemples d'événements dont la fonction d'audit assure le suivi :
  • Configuration système et changements d'états
  • Authentification utilisateur et validation de jeton de sécurité
  • Tentatives d'accès aux objets sécurisés par le contrôle d'accès basé sur les rôles et de niveau objet
  • Configuration de déploiement et changements d'états

Vous pouvez télécharger les données d'audit dans le format des enregistrements d'événement.

Valeur métier

A l'aide de ces fonctions, vous pouvez protéger votre environnement des menaces de sécurité internes et externes. Vous pouvez analyser les données d'audit pour déterminer si votre infrastructure est compromise et comment. En fonction de ces informations, vous pouvez développer une stratégie défensive des plus efficaces pour vous protéger.

En outre, votre organisation peut utiliser la fonction d'audit pour respecter les réglementations de type Health Insurance Portability and Accountability ACT (HIPAA) et Sarbanes-Oxley (SOX). Ces réglementations érigent des pratiques officielles visant non seulement à protéger vos données et détecter les fraudes mais aussi à documenter les pratiques pour y parvenir.

Données d'audit

Cloud Pak System stocke les enregistrements d'audit dans une base de données interne. Lorsque la base de données s'approche de sa capacité maximale, les enregistrements d'audit sont automatiquement extraits et stockés dans des packages comprimés d'enregistrement d'audit dans le système de fichiers. En même temps, le module d'enregistrement d'audit est exporté dans un serveur de mémoire externe, si celui-ci est défini. Lorsque l'espace alloué aux packages d'enregistrement approche de la capacité, Cloud Pak System les supprime du système de fichiers local. Si le serveur de stockage n'est pas défini, cela peut engendrer une perte d'enregistrements d'audit d'événement de sécurité.

Le système exporte les packages d'enregistrement d'audit sous forme de fichiers compressés. Chaque fichier compressé contient deux fichiers : un fichier de valeurs séparées par des virgules (CSV) avec une liste d'enregistrements de sécurité et un fichier de total de contrôle qui contient une signature numérique du fichier CSV. La signature numérique vous aide à protéger les enregistrements d'audit de la contrefaçon.

Chaque enregistrement du fichier CSV contient sept attributs avec des valeurs dans un ordre défini. Consultez le tableau suivant pour plus d'informations.
Tableau 1. Description du fichier CSV
Ordre des attributs dans le fichier CSV Attribut Informations fournies dans la valeur
1 Timestamp Quand l'action a-t-elle eu lieu ?
2 Resource (Component) Type Vers quel type de ressource ou de composant l'action était-elle ciblée ?
3 Action Quelle action a été effectuée ?
4 Resource Identifier Vers quelle ressource l'action était-elle ciblée ?
5 User Identifier Qui a effectué l'action ?
6 Source Address Où l'action trouve-t-elle son origine ?
7 Additional Data Que s'est-il passé ? L'action a-t-elle abouti ? Dans le cas contraire, qu'est-ce qui a causé l'échec ?
Remarque: Pour répondre à la question "Ce qui s'est passé", la valeur de l'attribut Additional Data se compose de plusieurs paires nom-valeur séparées par des délimiteurs.
En fonctionnement normal, Cloud Pak System regroupe les enregistrements d'audit dans des packages d'enregistrement d'audit et envoie ces packages à votre serveur de stockage externe lorsque le nombre d'enregistrements d'audit dépasse 60 à 80% de la capacité maximale de 50 000 enregistrements. La "Utilisation totale de la base de données" détectée dans la console dans Système > Audit > Statut général (ou Sécurité et accès > Audit > Statut général si la version 2.3.3.3 ou ultérieure est utilisée) représente le pourcentage de cette capacité allouée qui est utilisée. Quand ce pourcentage atteint 60 à 80 %, les 20000 enregistrements d'audit les plus anciens sont transférés de la base de données interne dans un package d'enregistrement d'audit. Les modules d'enregistrement d'audit sont stockés dans le système de fichiers dans un dossier dédié avec une capacité allouée de 5 Go. L'"Utilisation du dossier des packages d'enregistrement d'audit" disponible dans la console dans Système > Audit > Statut général (ou Sécurité et accès > Audit > Statut général si la version 2.3.3.3 ou ultérieure) représente le pourcentage d'utilisation de ce dossier. Quand ce pourcentage atteint les 90 %, le système supprime les packages d'enregistrement d'audit les plus anciens pour libérer de l'espace. Si les packages d'enregistrement d'audit n'ont pas déjà été copiés dans le serveur de stockage externe, ils sont copiés avant la suppression.
Les administrateurs N'oubliez pas: doivent définir un serveur de stockage externe actif. Sinon, lorsque les packages d'enregistrements remplissent le système de fichiers attribué, les enregistrements sont supprimés, puis détruits.
L'échec de la configuration d'un serveur de stockage externe renvoie le message d'avertissement suivant et un événement est généré chaque fois que Cloud Pak System crée un package d'enregistrements d'audit:
CWZIP1876W Recordpackage push failed due to no external server.  Configure a server to save system audits
Si vous recevez ce message d'avertissement, configurez un serveur de stockage ou téléchargez manuellement les packages d'enregistrement d'audit sur un autre serveur à partir de la console.

Cloud Pak System génère un événement d'avertissement pour alerter les administrateurs lorsque le serveur de stockage externe ne répond pas. La base de données interne est conçue pour stocker une grande quantité de données pour donner aux administrateurs assez de temps pour régler tout problème de connexion aux serveurs de stockage externes.

Les administrateurs peuvent effectuer des tâches dans Console pour générer et télécharger manuellement des modules d'enregistrement d'audit à partir de la base de données interne. La récupération manuelle des packages d'enregistrement d'audit se produit parallèlement à l'envoi en mode push des packages d'enregistrement d'audit vers le serveur de stockage externe. Lorsque vous récupérez manuellement des packages d'enregistrement d'audit depuis une base de données interne et qu'un serveur de stockage externe est configuré, seuls les enregistrements d'audit qui n'ont pas été exportés vers le serveur de stockage externe sont récupérés.

Par défaut, le traitement des packages d'enregistrement d'audit n'est pas tracé. Pour tracer le traitement des packages d'enregistrement d'audit, procédez comme suit :
  1. Cliquez sur Système > Identification et résolution des problèmes système. Si vous utilisez la version 2.3.3.3 ou ultérieure, cliquez sur Identification des incidents > Système > Identification des incidents système.
  2. Développez Paramètre de trace.
  3. Faites défiler la liste jusqu'à la fin et cliquez sur Ajouter un paramètre de trace.
  4. Entrez recordpackages dans la zone Nom : et définissez la trace sur FINEST dans le menu déroulant.
  5. Cliquez sur OK.
  6. Cliquez sur Ajouter un paramètre de trace.
  7. Entrez records dans la zone Nom : et définissez la trace sur FINEST dans le menu déroulant.
  8. Cliquez sur OK.