Trilha de Auditoria
O GuardianKey Auth Bastion pode registrar os acessos HTTP que passam pelo proxy reverso. A trilha de auditoria oferece visibilidade operacional e de segurança sobre as aplicações protegidas sem exigir alterações em seu código-fonte.
A trilha de auditoria de acessos é diferente do log de auditoria administrativa:
- Audit Trail registra requisições HTTP processadas pelo Bastion, incluindo cliente, recurso solicitado, resultado HTTP, tempo de processamento e informações do upstream.
- Audit Log registra alterações feitas por administradores nas entidades e configurações do Bastion.
Ativação da trilha de auditoria
A coleta da trilha de auditoria pode ser controlada em dois níveis:
- Em Settings → Domain Names, defina Audit Trails como
EnabledouDisabled. Essa configuração é o padrão do domínio protegido. - Em Settings → Protection Groups, defina Audit Trails como:
Inherit: utiliza a configuração do Domain Name;Enabled: ativa a coleta neste Protection Group, independentemente do padrão do domínio;Disabled: desativa a coleta neste Protection Group, independentemente do padrão do domínio.
Essa herança permite uma configuração ampla por domínio e exceções para aplicações ou caminhos protegidos específicos.
Depois que a configuração é alterada e a configuração do Bastion é atualizada, o proxy marca os registros de acesso elegíveis para coleta. Requisições de arquivos estáticos JavaScript e CSS são excluídas do fluxo da trilha de auditoria.
Informações registradas
De acordo com a requisição e com os dados disponíveis no upstream, um registro da trilha de auditoria pode conter:
- Identificação: data e hora, ID da trilha/requisição, organização, Protection Group, nível, tags e descrição da regra;
- Requisição HTTP: método, URI, URL completa, protocolo, tipo e tamanho do conteúdo, tamanho da requisição, referenciador e user agent;
- Resultado HTTP: status da resposta, bytes enviados e tempo total da requisição;
- Cliente: endereços IP do cliente e relacionados ao proxy, usuário autenticado no Bastion, navegador, sistema operacional e tipo de dispositivo;
- Geolocalização e rede: país, código do país, fuso horário, coordenadas, ASN e organização do ASN, quando houver dados de enriquecimento disponíveis;
- Upstream: endereço do backend, status, tempo de conexão, tempo para os cabeçalhos e tempo de resposta.
Como a trilha é coletada na camada de proxy reverso, ela registra as ações do usuário que geram requisições HTTP na aplicação protegida. Por exemplo, emissão de relatórios, consultas, alterações e exclusões de registros podem ser identificadas por sua rota e pelo método HTTP. As Trail Rules acrescentam significado de negócio a essas requisições por meio de tags e descrições definidas para cada aplicação protegida.
A trilha de auditoria registra metadados da requisição, não os corpos da requisição ou da resposta. No entanto, URLs, query strings, referenciadores, valores de user agent, endereços IP e identificadores relacionados à sessão podem conter informações sensíveis. Restrinja o acesso ao painel e evite inserir credenciais ou segredos em URLs.
Trail Rules
Administradores podem usar Settings → Trail Rules para classificar os registros da trilha de auditoria que correspondam aos critérios. Uma regra contém:
- um Protection Group opcional; se vazio, corresponde a todos os grupos disponíveis para a organização;
- expressões regulares para URI, método da requisição, status HTTP e URL; uma expressão vazia corresponde a qualquer valor;
- uma prioridade numérica, em que um número menor representa prioridade maior;
- Tag 1, Tag 2 e uma descrição obrigatória;
- estado
ActiveouInactive.
Mapeamento dos campos de pesquisa
A interface de exploração oferece o seguinte mapeamento para pesquisas de auditoria:
| Informação de auditoria | Campo no GuardianKey |
|---|---|
| Data e hora | Timestamp da requisição e filtro de período |
| Sistema ou grupo protegido | Protection Group |
| Credencial ou identificador do usuário | Username |
| Ação realizada | Método HTTP combinado com tags e descrição da Trail Rule |
| Recurso acessado | URI e URL completa |
Esses campos podem ser combinados em uma única pesquisa. Também estão disponíveis filtros por IP do cliente, nível, status HTTP e do upstream, geolocalização, ASN e endereço do upstream.
Use expressões regulares com escopo específico e confira os resultados em Explore Audit Trails antes de depender das tags para análises operacionais.
Exemplos de regras
| Objetivo | Regex de URI | Regex de método | Regex de status | Tags |
|---|---|---|---|---|
| Acompanhar envios de autenticação | ^/login$ | ^POST$ | Qualquer | authentication, login |
| Identificar erros do servidor | Qualquer | Qualquer | ^5[0-9]{2}$ | availability, server-error |
| Monitorar uma área administrativa | `^/admin(?:/ | $)` | Qualquer | Qualquer |
Os valores são exemplos e devem ser adaptados aos caminhos e ao comportamento da aplicação protegida.
Dashboards - Audit Trails
O dashboard da trilha de auditoria resume os registros do intervalo selecionado. Ele apresenta:
- gráfico temporal agrupado por nível;
- distribuição dos níveis dos eventos;
- usuários e endereços IP de cliente mais frequentes;
- valores mais frequentes de Tag 1 e Tag 2.
Use os filtros para restringir a análise por período, Protection Group, usuário, nível, método HTTP, IP do cliente, geolocalização, status, URI, URL, tags e informações do upstream.
Explore Audit Trails
Explore Audit Trails é destinado à investigação de registros individuais de acesso. A tabela de resultados exibe data e hora, Protection Group, IP do cliente, método da requisição, URL, usuário, Tag 1 e descrição. Selecione um registro para inspecionar seus metadados completos no painel de detalhes.
Caminhos comuns de investigação incluem:
- usar o request ID exibido no registro para correlacionar a transação com logs de sistemas relacionados;
- combinar usuário, IP do cliente e intervalo de tempo para analisar a atividade de um usuário;
- filtrar por status ou status do upstream para diagnosticar erros da aplicação;
- usar as tags definidas pelas Trail Rules para localizar acessos de interesse;
- comparar os tempos da requisição e do upstream para identificar latência entre o Bastion e o backend protegido.
Recomendações operacionais
- Ative a coleta somente nos domínios e Protection Groups que necessitam de auditoria de acesso.
- Revise as Trail Rules quando as rotas da aplicação protegida forem alteradas.
- Limite o acesso ao painel de acordo com as responsabilidades do administrador.
- Trate os dados da trilha de auditoria como sensíveis, pois podem incluir metadados pessoais e relacionados à sessão.
- Use o Audit Log administrativo, e não a trilha de acessos, ao investigar quem alterou uma configuração do Bastion.