Revision og compliance
Kopiér link til siden “Revision og compliance”Appliancen skriver hver ændring i en revisionslog med en hash-kæde. Én indstilling afgør, hvem der kan hente private nøgler, og fire kontakter afgør, hvad appliancen gør uden et menneske.
Hvornår har I brug for det her
Kopiér link til afsnittet “Hvornår har I brug for det her”Når en revisor, jeres ledelse eller en kunde spørger, hvem der har ændret hvad på appliancen, hvem der kan hente private nøgler, hvilke domæner der kan få certifikater, og hvilke ændringer appliancen laver af sig selv.
Revisionsloggen kan læses af alle roller, også Viewer. Giv revisoren et login med rollen Viewer: så kan loggen læses, men intet ændres. Et login tæller med i licensens antal, se Brugere og login.
Revisionsloggen
Kopiér link til afsnittet “Revisionsloggen”Loggen ligger under Politik og revision › Revisionslog. Siden hedder Aktivitetslog.
Det skrives i loggen
Kopiér link til afsnittet “Det skrives i loggen”- Hver ændring af data på appliancen: servere, certifikater, profiler, kilder, regler, brugere og indstillinger.
- Login, logout, fejlede login og login med de 12 backup-ord.
- Oprettelse, hentning og gendannelse af backups, og afviste hentninger.
- Når vault’en låses og åbnes.
- Valget af driftsform, samtykket til diagnostik og indstillingen for eksport af private nøgler.
Hemmelige værdier som adgangskoder og nøgler skrives ikke i loggen. Indstillinger, appliancen selv opdaterer, skrives heller ikke.
Loggen kan filtreres på handling, bruger, entitetstype, objekt-ID og tidsrum (Fra og Til), og der kan søges i fritekst. Den viser 50 rækker pr. side, og Vis ændringer viser hvert felts værdi før og efter.
Hash-kæden
Kopiér link til afsnittet “Hash-kæden”Hver række har en hash af den forrige rækkes hash og rækkens eget indhold. Kolonnen Kæde viser Kædet for rækker i kæden og Uden hash for rækker uden.
Appliancen kontrollerer kæden hver nat. Kontrollen finder rækker, der er rettet, slettet, flyttet eller lagt ind bagefter. Den finder ikke en log, der er skrevet helt om af en person med adgang til selve databasefilen.
Så længe gemmes loggen
Kopiér link til afsnittet “Så længe gemmes loggen”Licensen afgør, hvor længe rækkerne gemmes:
| Licens | Revisionslog på appliancen | Audit log i sslbrain Cloud |
|---|---|---|
| Free | 30 dage | 7 dage |
| Basic | 90 dage | 90 dage |
| Professional | 730 dage | 365 dage |
| Enterprise | 2555 dage | 1095 dage |
Kortet Audit log under Appliance og licens › Oversigt viser tallet for appliancen: “Audit loggen gemmes i … dage, som jeres licens angiver.” Giver licensen færre dage end før, venter appliancen 30 dage, før den sletter noget, og kortet viser datoen.
Eksportér loggen
Kopiér link til afsnittet “Eksportér loggen”Eksporter CSV og Eksporter JSON kræver Professional eller Enterprise og rollen Operator eller over. Uden licensen viser siden “Eksport af audit loggen kræver Professional eller Enterprise.” Filen hedder audit-log-<dato>, og kolonneoverskrifterne i CSV-filen er altid på dansk.
Konsollen på den virtuelle appliance
Kopiér link til afsnittet “Konsollen på den virtuelle appliance”En root-shell fra konsolmenuen (9 Danger zone, 1 Open a root shell) optages på maskinen. Optagelserne bliver på maskinen og sendes ingen steder. 3 View recorded shell sessions viser de seneste 10. Se Konsolmenu.
Hvem kan hente private nøgler
Kopiér link til afsnittet “Hvem kan hente private nøgler”Kortet Eksport af private nøgler under Brugere og login › Login og sessioner afgør, hvem der kan hente et certifikats private nøgle, og kun en Owner kan ændre det. Hver hentning skrives i revisionsloggen. Valgene og standardværdierne står i Sikkerhed.
Hvilke domæner kan få certifikater
Kopiér link til afsnittet “Hvilke domæner kan få certifikater”På Free kan en sslbrain Cloud-konto have certifikater til højst 10 registrerbare domæner, med højst 100 navne pr. certifikat. Grænsen gælder hele kontoen og tjekkes af sslbrain Cloud, når en ordre oprettes. Basic, Professional og Enterprise har ingen grænse for domæner. Se Politik og revision.
Vil I bestemme, hvilke CA’er der må udstede certifikater til jeres domæner, så opret CAA-records i DNS. Certifikater › Værktøjer har en CAA-generator og et CAA-opslag, se Værktøjer.
Hvad appliancen gør af sig selv
Kopiér link til afsnittet “Hvad appliancen gør af sig selv”Fire kontakter under Vedligehold og support › Opdateringer afgør, hvad appliancen gør uden et menneske:
| Kontakt | Slået til betyder |
|---|---|
| Appliance-opdateringer | Nyere signerede versioner af appliancen installeres af sig selv. |
| Moduler | Licensmoduler hentes og holdes opdateret. Et modul aktiveres aldrig af sig selv. |
| Agentpakker | Nye versioner af agentdefinitioner og service-agent-pakker hentes. |
| Automatisk agentgodkendelse | En ny agent med en gyldig nøgle fra appliancen godkendes uden en administrator. |
Politik og revision › Driftsform viser startvalget fra opsætningen (Auto eller Manuelt), datoen for valget og kontakternes stilling nu under Automatik nu. Siden kan ikke ændres. Kontakterne ændres under Opdateringer, se Hold sslbrain opdateret.
To ting sker altid:
- Certifikater fornyes af sig selv. Fornyelsen har ingen kontakt, og driftsformen påvirker den ikke.
- Et fornyet certifikat installeres på serverne, når reglen har Auto-deploy ved certifikatfornyelse slået til. Det vælges på hver regel.
Hvilke versioner af agentpakkerne der må køre, afgør Agenter › Indstillinger. Står Godkend nye automatisk (anbefalet) fra, kører kun versioner, en administrator har godkendt i kataloget. Hvilke scripts service-agenten kører, afgøres på hver server, se Politik og revision.
Hver ændring af kontakterne og driftsformen skrives i revisionsloggen.