这个想法是为了防止攻击者窃取了 root/admin 帐户或升级以清除他自己的活动,甚至阅读他正在做的事情的痕迹。假设我们在 Linux 下,我们使用 auditd 登录,有集中式日志,我们可以将 MAC 与 SELinux 一起使用。但我也对 Windows 下的答案感兴趣。
一种解决方案是禁止所有 root 帐户访问日志。日志仅由来自 logrotate、syslog 和所有 SIEM 内容的特定服务器上的授权进程管理。所以只有 SOC 可以读取和分析管理员的日志。只有清除进程才能删除旧日志。任何人都可以确认这是可行的吗?
是否有可能拥有更灵活的东西,让拥有自己 root 权限的管理员可以读取其他 root 帐户的日志?