L'idea sarebbe quella di impedire a un utente malintenzionato che ha rubato un account root / amministratore o di eseguire l'escalation per cancellare le proprie attività o persino leggere le tracce di ciò che sta facendo. Supponiamo di essere sotto Linux, di accedere con auditd, di avere registri centralizzati , e possiamo usare MAC con SELinux. Ma mi interessano anche le risposte su Windows.
Una soluzione sarebbe vietare a tutti gli account root di accedere ai log. I registri sono gestiti solo da processi autorizzati su server specifici da logrotate, syslog e tutto il materiale SIEM. Quindi solo il SOC può leggere e analizzare i registri degli amministratori. Solo un processo di eliminazione può eliminare i vecchi registri. Qualcuno può confermare che è fattibile?
È possibile avere qualcosa di più flessibile in cui gli amministratori con i propri privilegi di root possono leggere i registri di altri account di root?