Управление аудитом
Только пользователи с правами суперпользователя могут настраивать аудит и управлять им.
Работа с журналом событий безопасности
Журнал событий представляет собой коллекцию текстовых файлов. Файлы можно просмотреть средствами операционной системы. Чтобы разграничить доступ к этим файлам, необходимо настроить чтение файлов журнала на уровне SQL. Для этого рекомендуется использовать расширение file_fdw — обертку сторонних данных для обращения к файлам на сервере.
И это не все!..
В СУБД Pangolin предусмотрена настройка оповещений для администратора СУБД и администратора информационной системы (непосредственно базы данных) о событиях безопасности через почтовые сервисы.
Архивирование журнала при исчерпании области памяти, отведенной под журнал событий безопасности
Для архивирования журнала можно использовать утилиту logrotate:
-
Добавьте конфигурационный файл
pangolin_auditв каталог/etc/logrotate.d/. Содержимоеpangolin_audit:{путь к файлам журнала аудита}{missingokdailycopytruncatenotifemptysize 1Gcompress}Опции:
-
missingok– не выдавать ошибки, если лог-файла не существует; -
daily– обрабатывать журнал каждый день (с возможностью установить другой интервал проверки):hourly- каждый час;weekly- каждую неделю;monthly- каждый месяц;yearly- каждый год.
-
copytruncate– обрезать оригинальный файл до нулевого размера после создания копии вместо переименования оригинального файла и создания нового; -
notifempty– не ротировать файл лога, если он пуст; -
compress— сжатие логов; -
size— размер лога, при достижении которого он будет перемещен (в примере выше указан 1 Гбайт).
Путь к файлам журнала аудита зависит от настроек, например, для настроек, приведенных далее, путь будет соответствовать
/pgdata/06/data/audit/audit-%Y-%m-%d_%H%M%S.log. -
-
Проверьте конфигурационный файл при помощи команды:
[UserName@ServerName ~]$ sudo logrotate /etc/logrotate.conf --debugВ каталоге аудита будут появляться архивированные логи аудита.