Auditd

Tags:

OS

|

Logging

Adresáře

/etc/audit/

Hlavní konfigurační adresář

/var/log/audit

Hlavní adresář logů

Soubory

/etc/audit/rules.d/audit.rules

/etc/audit/rules.d/*.rules

Soubory k zapisování Auditd pravidel

/etc/audit/audit.rules

Soubor s vygenerovanými pravidly

Přepisuje se při každém generování pravidel (restartu)

/etc/audit/plugins.d/syslog.conf

sudo yum install audispd-plugins

Konfigurační soubor rSyslog pluginu.

Pokud nevidíte tento konfigurační soubor, musíte si stáhnout pluginy do auditd

/var/log/audit/audit.log

Defaultní soubor s logy vygenerovanými Auditd

Pravidla

-w [cesta] -p [práva] -k [klíč]

Základní syntaxe pravidel

-w /home/student/soubor.txt

Příklad cesty

-p rwxa

Práva (permissions)

read, write, execute, attribute

-k cokoli

Klíč je jakýkoli string bez mezer (existují omezení)

Klíč by měl reprezentovat čeho se log týká

Pravidla je třeba zapsat do /etc/audit/rules.d/audit.rules a aplikovat je restartováním Auditd pomocí service , service auditd restart .

Logo

Adresa

Preslova 72/25

Praha 5 - Smíchov

150 21

n17r0 © 2025