如何使用日志監(jiān)控工具對VDI環(huán)境進行審計
對于VDI環(huán)境中的審計來說,最好的防守方式就是進攻。如果你已經(jīng)制定并合理部署了完善的日志文件監(jiān)控策略,那么你的過程就會更加輕松,并且為審計需求做好了準備。
完善的準備和計劃能夠讓日志文件監(jiān)控滿足任何審計申請或需求。如果你現(xiàn)在沒有使用日志文件或者用戶行為監(jiān)控工具,那么應該開始考慮部署了。在現(xiàn)在或者將來需要進行審計的時候可以提出完整的解決方案,并且不會缺失以前的數(shù)據(jù)。審計部門甚至會感謝你。需要注意的是,要選擇可以滿足所有需求的日志文件和用戶行為監(jiān)控工具。
日志文件是核心
對于虛擬桌面基礎設施(VDI)環(huán)境說,部署日志文件監(jiān)控和整合系統(tǒng)是審計的強制性要求。需要使用那些支持環(huán)境中所有操作系統(tǒng)和平臺的日志監(jiān)控工具。
為了應對任何可能的審計需求,你應該定期對服務器、存儲設備和用戶桌面進行監(jiān)控和日志文件整合。你還需要對網(wǎng)絡設備進行監(jiān)控以便能夠了解環(huán)境中的所有情況。對于那些運行常用操作系統(tǒng),比如Linux或者Windows的網(wǎng)絡設備,你可以使用常規(guī)的日志監(jiān)控工具進行監(jiān)控。除此之外,對于那些運行嵌入式系統(tǒng)的網(wǎng)絡設備,還需要使用系統(tǒng)日志syslog進行監(jiān)控,所以需要確保你選擇的日志文件監(jiān)控系統(tǒng)能夠接收系統(tǒng)日志syslog信息。
為了制定和部署一套綜合的日志文件監(jiān)控系統(tǒng),首先需要制定策略來將所有日志文件存儲在一個集中的、具有容錯功能的存儲系統(tǒng)當中。如果你的環(huán)境中有幾百甚至數(shù)千臺服務器,就應該以一種能夠輕松讀取的方式收集和存儲大規(guī)模的日志數(shù)據(jù)。大多數(shù)的綜合性日志監(jiān)控工具都針對日志文件數(shù)據(jù)提供了集中式存儲系統(tǒng),但是一些低端系統(tǒng)可能只包含了日志文件數(shù)據(jù)自動收集功能。
如果你購買了一個不具有集中數(shù)據(jù)整合以及檢索功能的日志監(jiān)控工具,那么就需要自己想方法來針對這些功能進行自動化。所以需要認真考慮選擇低端日志文件監(jiān)控工具節(jié)省下來開支,是否足夠構建自己的數(shù)據(jù)整合流程。部署沒有自動整合以及日志數(shù)據(jù)存儲的日志文件管理工具的成本價格分析顯示,購買具有日志數(shù)據(jù)整合功能的工具更加容易和劃算。
確保你選擇的日志監(jiān)控系統(tǒng)可以搜索常見的重要錯誤信息。它還應該允許你依據(jù)自定義日志文件錯誤信息進行搜索、創(chuàng)建報警。獲得最高評價的日志監(jiān)控工具包括ManageEngine EventLog Analyzer、Paessler PRTG Network Monitor、Splunk 和LogMeister。如果你已經(jīng)運行了支持日志文件監(jiān)控的計算監(jiān)控工具,在選擇另外一款工具時就需要注意避免購買同樣的功能。
鍵盤記錄器和用戶行為監(jiān)控
針對VDI環(huán)境進行審計的下一步是考慮在VDI桌面上部署鍵盤記錄器和用戶行為監(jiān)控工具。它們都是非常有用的工具,可以記錄員工在公司的計算資源上執(zhí)行了哪些操作。
鍵盤記錄器將每個用戶的鍵盤輸入記錄都存儲在一個日志文件當中,你可以搜索關鍵錯誤。它們可以讓你監(jiān)控員工是否遵守企業(yè)或監(jiān)管規(guī)定。作為IT或監(jiān)管審計的一部分,在滿足其對用戶日志數(shù)據(jù)的審查時,這種信息是至關重要的。
相比于鍵盤記錄,用戶行為監(jiān)控的功能更進一步,其收集的日志數(shù)據(jù)包含了日常的用戶截圖、文件傳輸、活動和非活動時間段、在線搜索、瀏覽的網(wǎng)站等信息。用戶行為監(jiān)控是監(jiān)控員工行為最為深入的方式,但是相比于標準的日志文件監(jiān)控,用戶行為監(jiān)控工具所產(chǎn)生的數(shù)據(jù)可能十分龐大,所以需要確保對用戶行為監(jiān)控數(shù)據(jù)進行恰當?shù)卣弦约按鎯Α?/p>
用戶行為監(jiān)控工具的主要使用場景是合規(guī)性審計和刑事調(diào)查。ObserveIT、Dell Quest One和SpectorSoft Spector 360都是綜合性用戶行為監(jiān)控工具。
關聯(lián)日志、鍵盤記錄和用戶行為
日志文件監(jiān)控流程的最后一步就是在不同的系統(tǒng)和平臺上,設計實現(xiàn)日志文件關聯(lián)的方式。
日志數(shù)據(jù)關聯(lián)可以在收集數(shù)據(jù)的所有平臺上,實現(xiàn)相關日志信息的自動鏈接。比如,你可以將網(wǎng)絡設備的緩存區(qū)溢出錯誤和服務器以及用戶桌面上顯示性能下降的日志文件錯誤相關聯(lián)。如果沒有進行關聯(lián),你需要對這三種錯誤信息進行分別調(diào)查,而不知道其他錯誤信息可能與此相關。通過在集中日志數(shù)據(jù)存儲中運行關聯(lián)工具,就可以輕松地找出網(wǎng)絡緩存溢出是這三種錯誤信息的根本原因。
CorreLog、Logscape 和Tenable的日志關聯(lián)引擎是日志文件關聯(lián)工具的主要代表,可以幫助你在解決VDI問題時節(jié)省時間和金錢。



















