FIG. 00
一次連線的旅程
FIG. 01
01
認證閘
一條連線要先證明「你是誰」。
- 本地帳號、LDAP/AD 目錄與 OIDC 單一登入收進同一個入口。
- TOTP 雙因素認證,可依安全政策強制全員註冊。
- 出廠關閉的破窗緊急通道:強制事由、短窗票證、高亮審計、事後補審且禁止自審。
- 帳號鎖定、密碼複雜度與有效期、閒置自動停用,全部是可調的政策鍵。

FIG. 02
02
政策引擎
證明了身分,再決定能不能連、連上之後能做什麼。
- 每個資產三段位:直接連、填事由、須核准;核准在同一交易內產生限時授權。
- 「這個人為什麼連得上」——授權提供雙視角溯因,來源可辨識。
- 危險指令當場阻斷,不是事後才在報表上發現。
- 排程改密:SSH 域密碼與金鑰輪替,新密碼經 session 投遞,失敗自動退避與告警。
- 部分政策鍵對照 PCI DSS 子集的建議值——偏離一眼可見、一鍵套用,也可依自家內規彈性自訂。

FIG. 03
03
協議代理
政策放行之後,連線本身怎麼建、憑證怎麼收口。
- SSH 原生終端、RDP/VNC 圖形、MySQL/PostgreSQL/Redis/MSSQL、Kubernetes exec。
- 憑證收口紅線:前端全程零接觸明文,後端在記憶體內解密注入,全協議一致。
- SFTP 與 VNC/RDP 檔案傳輸走同一條受審計的鏈路。
- SSH host key TOFU 驗證,變更即拒線——不是預設忽略主機金鑰。

FIG. 04
04
審計層
連線進行的同時,留下什麼證據。
- 全程錄影,可倍率播放與時間錨點深連結;錄影失敗偵測、標示、告警,可設定失敗即拒線。
- 指令經虛擬螢幕重組還原留存;DB 多行 SQL 累積成完整語句。
- 剪貼簿與檔案傳輸的內容審計——取走明文這個動作本身也是審計事件。
- 列級 HMAC 加檢查點鏈:Ed25519 簽章、鏈接前段、向 syslog 離機錨定。

FIG. 05
05
證據出口
證據怎麼被人拿去用。
- 一鍵匯出證據包:逐檔 SHA-256 保管鏈加整包簽章,離線可驗。
- 稽核調查工作台:以人與資產為樞紐、時間窗合併六類紀錄成單一時間軸。
- 週期性存取複審、告警審閱與每日簽核,簽核結果不可變。
- 進行中會話即時唯讀監看——加入監看這個動作本身留痕。

誠實邊界
我們不說做不到的事
- 指令文字是索引,錄影才是事實來源——重組自輸出流的指令在部分程式形態下可能不正確,爭議時以錄影裁決。
- 審計記錄的是終端上出現過的內容,不是鍵盤實際按了什麼——沒有回顯的輸入不會留下紀錄。
- Custodexa 處於活躍開發階段,建議先在測試環境完整驗證後再評估生產部署。
