Pular para o conteúdo principal

Trilha de Auditoria

O GuardianKey Auth Bastion pode registrar os acessos HTTP que passam pelo proxy reverso. A trilha de auditoria oferece visibilidade operacional e de segurança sobre as aplicações protegidas sem exigir alterações em seu código-fonte.

A trilha de auditoria de acessos é diferente do log de auditoria administrativa:

  • Audit Trail registra requisições HTTP processadas pelo Bastion, incluindo cliente, recurso solicitado, resultado HTTP, tempo de processamento e informações do upstream.
  • Audit Log registra alterações feitas por administradores nas entidades e configurações do Bastion.

Ativação da trilha de auditoria

A coleta da trilha de auditoria pode ser controlada em dois níveis:

  1. Em Settings → Domain Names, defina Audit Trails como Enabled ou Disabled. Essa configuração é o padrão do domínio protegido.
  2. Em Settings → Protection Groups, defina Audit Trails como:
    • Inherit: utiliza a configuração do Domain Name;
    • Enabled: ativa a coleta neste Protection Group, independentemente do padrão do domínio;
    • Disabled: desativa a coleta neste Protection Group, independentemente do padrão do domínio.

Essa herança permite uma configuração ampla por domínio e exceções para aplicações ou caminhos protegidos específicos.

Depois que a configuração é alterada e a configuração do Bastion é atualizada, o proxy marca os registros de acesso elegíveis para coleta. Requisições de arquivos estáticos JavaScript e CSS são excluídas do fluxo da trilha de auditoria.

Informações registradas

De acordo com a requisição e com os dados disponíveis no upstream, um registro da trilha de auditoria pode conter:

  • Identificação: data e hora, ID da trilha/requisição, organização, Protection Group, nível, tags e descrição da regra;
  • Requisição HTTP: método, URI, URL completa, protocolo, tipo e tamanho do conteúdo, tamanho da requisição, referenciador e user agent;
  • Resultado HTTP: status da resposta, bytes enviados e tempo total da requisição;
  • Cliente: endereços IP do cliente e relacionados ao proxy, usuário autenticado no Bastion, navegador, sistema operacional e tipo de dispositivo;
  • Geolocalização e rede: país, código do país, fuso horário, coordenadas, ASN e organização do ASN, quando houver dados de enriquecimento disponíveis;
  • Upstream: endereço do backend, status, tempo de conexão, tempo para os cabeçalhos e tempo de resposta.

Como a trilha é coletada na camada de proxy reverso, ela registra as ações do usuário que geram requisições HTTP na aplicação protegida. Por exemplo, emissão de relatórios, consultas, alterações e exclusões de registros podem ser identificadas por sua rota e pelo método HTTP. As Trail Rules acrescentam significado de negócio a essas requisições por meio de tags e descrições definidas para cada aplicação protegida.

A trilha de auditoria registra metadados da requisição, não os corpos da requisição ou da resposta. No entanto, URLs, query strings, referenciadores, valores de user agent, endereços IP e identificadores relacionados à sessão podem conter informações sensíveis. Restrinja o acesso ao painel e evite inserir credenciais ou segredos em URLs.

Trail Rules

Administradores podem usar Settings → Trail Rules para classificar os registros da trilha de auditoria que correspondam aos critérios. Uma regra contém:

  • um Protection Group opcional; se vazio, corresponde a todos os grupos disponíveis para a organização;
  • expressões regulares para URI, método da requisição, status HTTP e URL; uma expressão vazia corresponde a qualquer valor;
  • uma prioridade numérica, em que um número menor representa prioridade maior;
  • Tag 1, Tag 2 e uma descrição obrigatória;
  • estado Active ou Inactive.

Mapeamento dos campos de pesquisa

A interface de exploração oferece o seguinte mapeamento para pesquisas de auditoria:

Informação de auditoriaCampo no GuardianKey
Data e horaTimestamp da requisição e filtro de período
Sistema ou grupo protegidoProtection Group
Credencial ou identificador do usuárioUsername
Ação realizadaMétodo HTTP combinado com tags e descrição da Trail Rule
Recurso acessadoURI e URL completa

Esses campos podem ser combinados em uma única pesquisa. Também estão disponíveis filtros por IP do cliente, nível, status HTTP e do upstream, geolocalização, ASN e endereço do upstream.

Use expressões regulares com escopo específico e confira os resultados em Explore Audit Trails antes de depender das tags para análises operacionais.

Exemplos de regras

ObjetivoRegex de URIRegex de métodoRegex de statusTags
Acompanhar envios de autenticação^/login$^POST$Qualquerauthentication, login
Identificar erros do servidorQualquerQualquer^5[0-9]{2}$availability, server-error
Monitorar uma área administrativa`^/admin(?:/$)`QualquerQualquer

Os valores são exemplos e devem ser adaptados aos caminhos e ao comportamento da aplicação protegida.

Dashboards - Audit Trails

O dashboard da trilha de auditoria resume os registros do intervalo selecionado. Ele apresenta:

  • gráfico temporal agrupado por nível;
  • distribuição dos níveis dos eventos;
  • usuários e endereços IP de cliente mais frequentes;
  • valores mais frequentes de Tag 1 e Tag 2.

Use os filtros para restringir a análise por período, Protection Group, usuário, nível, método HTTP, IP do cliente, geolocalização, status, URI, URL, tags e informações do upstream.

Explore Audit Trails

Explore Audit Trails é destinado à investigação de registros individuais de acesso. A tabela de resultados exibe data e hora, Protection Group, IP do cliente, método da requisição, URL, usuário, Tag 1 e descrição. Selecione um registro para inspecionar seus metadados completos no painel de detalhes.

Caminhos comuns de investigação incluem:

  • usar o request ID exibido no registro para correlacionar a transação com logs de sistemas relacionados;
  • combinar usuário, IP do cliente e intervalo de tempo para analisar a atividade de um usuário;
  • filtrar por status ou status do upstream para diagnosticar erros da aplicação;
  • usar as tags definidas pelas Trail Rules para localizar acessos de interesse;
  • comparar os tempos da requisição e do upstream para identificar latência entre o Bastion e o backend protegido.

Recomendações operacionais

  • Ative a coleta somente nos domínios e Protection Groups que necessitam de auditoria de acesso.
  • Revise as Trail Rules quando as rotas da aplicação protegida forem alteradas.
  • Limite o acesso ao painel de acordo com as responsabilidades do administrador.
  • Trate os dados da trilha de auditoria como sensíveis, pois podem incluir metadados pessoais e relacionados à sessão.
  • Use o Audit Log administrativo, e não a trilha de acessos, ao investigar quem alterou uma configuração do Bastion.