Перейти к основному содержимому

Управление аудитом

Важно

Только пользователи с правами суперпользователя могут настраивать аудит и управлять им.

Работа с журналом событий безопасности​

Журнал событий представляет собой коллекцию текстовых файлов. Файлы можно просмотреть средствами операционной системы. Чтобы разграничить доступ к этим файлам, необходимо настроить чтение файлов журнала на уровне SQL. Для этого рекомендуется использовать расширение file_fdw — обертку сторонних данных для обращения к файлам на сервере.

И это не все!..

В СУБД Pangolin предусмотрена настройка оповещений для администратора СУБД и администратора информационной системы (непосредственно базы данных) о событиях безопасности через почтовые сервисы.

Архивирование журнала при исчерпании области памяти, отведенной под журнал событий безопасности​

Для архивирования журнала можно использовать утилиту logrotate:

  1. Добавьте конфигурационный файл pangolin_audit в каталог /etc/logrotate.d/. Содержимое pangolin_audit:

    {путь к файлам журнала аудита}
    {
    missingok
    daily
    copytruncate
    notifempty
    size 1G
    compress
    }

    Опции:

    • missingok – не выдавать ошибки, если лог-файла не существует;

    • daily – обрабатывать журнал каждый день (с возможностью установить другой интервал проверки):

      • hourly - каждый час;
      • weekly - каждую неделю;
      • monthly - каждый месяц;
      • yearly - каждый год.
    • copytruncate – обрезать оригинальный файл до нулевого размера после создания копии вместо переименования оригинального файла и создания нового;

    • notifempty – не ротировать файл лога, если он пуст;

    • compress — сжатие логов;

    • size — размер лога, при достижении которого он будет перемещен (в примере выше указан 1 Гбайт).

    Путь к файлам журнала аудита зависит от настроек, например, для настроек, приведенных далее, путь будет соответствовать /pgdata/06/data/audit/audit-%Y-%m-%d_%H%M%S.log.

  2. Проверьте конфигурационный файл при помощи команды:

    [UserName@ServerName ~]$ sudo logrotate /etc/logrotate.conf --debug

    В каталоге аудита будут появляться архивированные логи аудита.

Подведем итоги​

Вопрос 1

Выберете все верные утверждения: