System Audit — operatsion tizim va uning xizmatlaridagi xavfsizlikka, konfiguratsiyaga va muhim amallarga oid hodisalarni rejalashtirilgan tarzda qayd etish hamda tahlil qilish jarayoni. Audit oddiy debugging logidan farq qiladi: kim, qachon, qaysi obyekt ustida, qanday natija bilan amal bajarganini hisobdorlik va tekshiruv uchun saqlashga intiladi.
Audit hodisasi
Hodisa timestamp, actor identity, process, session, operation, target, result va sabab kodini o‘z ichiga oladi. File access uchun path bilan birga inode yoki barqaror obyekt ID kerak, chunki path keyin rename qilinishi mumkin. Network hodisasida source/destination, protocol va policy rule muhim.
Bir user so‘rovi bir nechta system call va service logiga tarqalishi mumkin. Correlation ID yuqori darajadagi requestni kernel va application hodisalari bilan bog‘laydi. ID ishonchsiz clientdan kelsa server yangi ichki ID yaratadi.
Qamrov siyosati
Har system callni barcha argumentlari bilan yozish katta hajm va maxfiylik muammosini tug‘diradi. Policy yuqori xavfli operatsiyalarni tanlaydi: privilege o‘zgarishi, login, policy update, secret access, account boshqaruvi va audit konfiguratsiyasining o‘zi.
Success va failure ikkalasi kerak bo‘lishi mumkin. Faqat muvaffaqiyatsiz urinishlarni yozish compromised credential bilan bajarilgan muvaffaqiyatli amalni yashiradi. Juda keng qamrov esa signalni shovqinda yo‘qotadi.
Yaxlitlik
Attacker tizimni egallasa auditni o‘chirish yoki logni o‘zgartirishga urinadi. Loglar minimal privilege’li collector orqali remote append-only storage’ga yuboriladi. Rotation, hash chaining, imzo va write-once retention threat modelga qarab qo‘llanadi.
Buffer to‘lsa siyosat aniqlanadi: hodisani tashlash, processni bloklash yoki tizimni xavfsiz holatga o‘tkazish. Kritik muhitda audit yo‘qolishi oddiy performance degradatsiyasi emas.
Vaqt va identity
Tizim vaqti sinxron bo‘lmasa hostlararo timeline noto‘g‘ri chiqadi. Monoton sequence va collector receive time wall clockni to‘ldiradi. Clock o‘zgarishi ham audit hodisasi sifatida qayd etiladi.
UID qayta ishlatilishi mumkin; user nomi, directory identity, session ID va effective credential birga saqlanadi. Container ichidagi PID/UID host qiymatidan farq qilgani uchun namespace yoki workload ID qo‘shiladi.
Maxfiylik
Command argument, environment, URL va database query parol yoki token tutishi mumkin. Audit schema allow-list va redaction bilan maxfiy qiymatni chiqarib tashlaydi. Hashlangan qiymat ham past entropiyali secret uchun qayta topilishi mumkin.
Access audit logining o‘ziga ham audit qilinadi. Faqat tekshiruvchi rol o‘qiydi, retention qonun va tashkilot siyosatiga mos bo‘ladi. Keraksiz shaxsiy data cheksiz saqlanmaydi.
Tahlil
Rule va anomaly detection brute-force, privilege escalation, policy bypass va noodatiy data accessni izlaydi. Alert kontekstli bo‘lishi va false positive darajasi o‘lchanishi kerak. Audit tizimi muntazam test hodisasi bilan end-to-end tekshiriladi; fayl yozilayotgani collector ham qabul qilayotganini kafolatlamaydi.
Retention va tekshiruv
Retention muddati incident response, qonuniy talab, storage narxi va shaxsiy ma’lumot minimizatsiyasi bilan belgilanadi. Hot indeks qisqa muddat tez qidiruv beradi, eski log arzon immutable archive’ga ko‘chadi. Archive’dan restore muntazam sinovdan o‘tmasa “saqlangan” log amalda o‘qilmasligi mumkin. Schema va decoder versiyasi ham recordlar bilan birga saqlanadi.
Auditning o‘zi
Collector konfiguratsiyasi, rule o‘zgarishi, log exporti va o‘chirish urinishlari alohida audit qilinadi. Administratorning qonuniy maintenance’i change ticket va approval bilan bog‘lanadi. Attacker alertni kamaytirish uchun vaqtni yoki verbosityni o‘zgartirishi mumkin. Meta-audit mustaqil kanalda saqlansa asosiy pipeline buzilganda dalil qoladi.
Bog‘liq tushunchalar
audit trail, event log, SIEM, log integrity, accountability, security monitoring