导航:首页 > 文件管理 > 审计日志配置文件

审计日志配置文件

发布时间:2024-08-07 01:45:40

linux服务器安全审计怎么弄

材料:

Linux审计系统auditd 套件

步骤:

  1. 安装 auditd

    REL/centos默认已经安装了此套件,如果你使用ubuntu server,则要手工安装它:

    sudo apt-get install auditd

    它包括以下内容:

    auditctl :即时控制审计守护进程的行为的工具,比如如添加规则等等。

    /etc/audit/audit.rules :记录审计规则的文件

    aureport :查看和生成审计报告的工具。

    ausearch :查找审计事件的工具

    auditspd :转发事件通知给其他应用程序,而不是写入到审计日志文件中。

    autrace :一个用于跟踪进程的命令。

    /etc/audit/auditd.conf :auditd工具的配置文件。

  2. Audit 文件和目录访问审计

    首次安装auditd后, 审计规则是空的。可以用sudo auditctl -l 查看规则。文件审计用于保护敏感的文件,如保存系统用户名密码的passwd文件,文件访问审计方法:

    sudo auditctl -w /etc/passwd -p rwxa

-w path :指定要监控的路径,上面的命令指定了监控的文件路径 /etc/passwd

-p :指定触发审计的文件/目录的访问权限

rwxa :指定的触发条件,r 读取权限,w 写入权限,x 执行权限,a 属性(attr)

目录进行审计和文件审计相似,方法如下:

$ sudo auditctl -w /proction/

以上命令对/proction目录进行保护。

3.查看审计日志

添加规则后,我们可以查看 auditd 的日志。使用ausearch工具可以查看auditd日志。

sudo ausearch -f /etc/passwd

-f设定ausearch 调出 /etc/passwd文件的审计内容


4. 查看审计报告

以上命令返回log如下:

time->Mon Dec 22 09:39:16 2016

type=PATH msg=audit(1419215956.471:194): item=0name="/etc/passwd"

inode=142512 dev=08:01 mode=0100644 ouid=0 ogid=0 rdev=00:00 nametype=NORMAL

type=CWD msg=audit(1419215956.471:194):cwd="/home/somebody"

type=SYSCALL msg=audit(1419215956.471:194): arch=40000003syscall=5

success=yes exit=3 a0=b779694b a1=80000 a2=1b6 a3=b8776aa8 items=1 ppid=2090 pid=2231auid=4294967295 uid=1000 gid=1000euid=0 suid=0 fsuid=0 egid=1000 sgid=1000 fsgid=1000 tty=pts0 ses=4294967295

comm="sudo" exe="/usr/bin/sudo"key=(null)

  • time :审计时间。

  • name :审计对象

  • cwd :当前路径

  • syscall :相关的系统调用

  • auid :审计用户ID

  • uid 和 gid :访问文件的用户ID和用户组ID

  • comm :用户访问文件的命令

  • exe :上面命令的可执行文件路径

以上审计日志显示文件未被改动。

㈡ 怎样查看linux服务器日志是否发送日志到日志审计

打开终端查看。根据查询CSDN技术社区显示。
1、确保服务器上已经安装了适当的日志审计工具,打开终端,使用root或具有管理员权限的用户登录。
2、输入bash口令显示系统日志的内容。
3、点击配置文件,即可查看linux服务器日志是否发送日志到日志审计。

阅读全文

与审计日志配置文件相关的资料

热点内容
如何打好坚实的编程基础 浏览:230
苹果电脑文件怎么压小 浏览:896
昆山文件加密软件 浏览:609
桌面文件转发到移动硬盘 浏览:961
怎样更改像素和压缩文件 浏览:322
dos打开文件路径 浏览:935
文件被隐藏了怎么办 浏览:677
win10回收站文件找回 浏览:750
手机数据如何恢复到最新的 浏览:153
丹青文件管理系统激活 浏览:604
迷你编程第一关卡住怎么办 浏览:658
少儿编程编程猫和猿编程哪个好 浏览:318
windows更新完后哪些文件可以删 浏览:107
华为锁屏密码忘记 浏览:845
抖音平台数据从哪里看 浏览:820
打开文件夹出错 浏览:825
如何清除苹果app的文件和数据 浏览:515
如何打开crv文件 浏览:41
md文件夹在win7不能打开 浏览:668
颂拓手表运动数据如何导入微信 浏览:654

友情链接