1.软文推荐

2.软文推荐

3.软文推荐

系统管理员使用审计来发现安全违规并跟踪其系统上的安全相关信息。根据预先配置的规则和属性,auditd 生成日志条目以记录有关系统上发生的事件信息。管理员使用此信息来分析安全策略出了什么问题,并通过采取其他措施进一步改进它们。

本文介绍如何安装、配置和管理审计服务。它还展示了如何定义审计规则、搜索审计日志和创建审计报告。

安装audit

audit包默认安装在 Centos8中。如果未安装,请使用以下命令添加:

[root@localhost ~]# yum -y install audit

审计配置文件 /etc/audit/auditd.conf。该文件包含更改 auditd 守护程序行为的默认参数。

管理审计服务

配置 auditd 后,启动服务来收集审计信息:

# service auditd start

使用 service 命令而不是 systemctl 的唯一原因是正确记录用户 ID (UID) 值。

设置开机启动:

# systemctl enable auditd
定义审计规则

使用 auditctl 工具,可以在你想要的任何系统调用上添加审计规则。规则会按顺序执行。

下一步定义监视规则。此规则跟踪文件或目录是否由某些类型的访问触发,包括读取、写入、执行和属性更改。

定义规则的语法是:

auditctl -w path_to_file -p permissions -k key_name

如要审核用户创建操作,首先,向 /etc/passwd 文件添加监视以跟踪写入和属性更改访问,并添加自定义键以记录所有消息(此自定义键可用于过滤日志消息):

[root@localhost ~]# auditctl -w /etc/passwd -p wa -k user-modify

接下来,添加一个新用户。这样做会更改 /etc/passwd 文件:

[root@localhost ~]# useradd user01

最后,检查 auditd 是否记录了更改。默认情况下,auditd 将日志存储在 /var/log/audit/audit.log 文件中:

[root@localhost ~]# cat /var/log/audit/audit.log | grep user-modify
定义持久审计规则

要使audit规则在重新启动后保持不变,请将它们添加到/etc/audit/rules.d/audit.rules文件中。

下面在 audit.rules 文件中定义持久性规则以监视 /etc/passwd 文件的更改。

-w /etc/passwd -p wa -k user-modify

保存文件,然后重新加载 auditd 守护程序以实现对规则文件中配置的更改:

[root@localhost ~]# service auditd reload

可以运行auditctl -l列出规则:

[root@localhost ~]# auditctl -l
-w /etc/passwd -p wa -k user-modify

最后,添加新用户或更改 /etc/passwd 文件会出发审计。更改记录在 /var/log/audit/audit.log 中,即使系统重新启动,规则仍然存在。

搜索审计日志

使用ausearch工具搜索审计日志。默认情况下,它搜索 /var/log/audit/audit.log 文件。

例如,要根据 key_name 搜索日志条目,搜索有关user-modify相关的:

[root@localhost ~]# ausearch -i -k user-modify
创建审计报告

使用 aureport 工具根据审计日志查询和创建审计报告。

[root@localhost ~]# aureport

查看关于尝试身份验证的报告:

[root@localhost ~]# aureport -au

Authentication Report
============================================
# date time acct host term exe success event
============================================
1. 11/10/2021 23:42:19 root localhost.localdomain tty1 /usr/bin/login yes 81
2. 11/10/2021 23:44:08 root 192.168.43.1 ssh /usr/sbin/sshd yes 111
3. 11/10/2021 23:54:31 root 192.168.43.1 ssh /usr/sbin/sshd yes 76
4. 11/11/2021 00:44:30 root 192.168.43.1 ssh /usr/sbin/sshd yes 81
5. 11/11/2021 00:58:41 root 192.168.43.1 ssh /usr/sbin/sshd yes 131
6. 11/11/2021 01:13:12 root 192.168.43.1 ssh /usr/sbin/sshd no 156

其中no代表验证失败。yes代表验证成功。

总结

在本文中学习了如何使用auditctl 临时定义auditd 规则,并在audit.rules 文件中永久定义。最后分别使用 ausearch 和 aureport 命令搜索了审计日志并生成了审计报告。

本文来源:www.lxlinux.net/9622.html,若引用不当,请联系修改。

相关文章 8

1

网站加速插件(系统加速插件) 2分钟前

目录:1、Firefox里有没有什么插件可以加速播放在2、为什么wordpress网站加速3、加速浏览器的功能扩展可以添加玩网页游戏加速的插件吗?...

2

Linux系统高效传输大文件的解决方案 4分钟前

在Linux系统中想要传输文件可以采用rsync、scp之类的工具,但是这两个工具都有一个共同的缺点就是传输速度慢,如果事传输大文件大话这两...

3

ubuntu图形界面(ubuntu图形界面黑屏) 5分钟前

目录:1、Ubuntu命令行模式与图形桌面切换方法2、Ubuntu怎么从图形桌面切换到命令行界面3、ubuntu安装图形界面4、ubuntu18怎么开机进去图形界...

4

游戏运营服务器(游戏服务器运维) 8分钟前

目录:1、游戏服务器是像空调一样的大箱子还是只是一个程序 之类的 代理运营 是什么意思代理运2、网络游戏运营需要具备哪些条件?3、...

5

一文读懂区块链究竟是啥 9分钟前

区块链,比特币这些概念很火,但很多人搞不清楚它究竟是啥,从技术的角度,从架构的角度,用通俗的语言谈谈楼主的理解。 究竟啥是区...

6

Redis清空所有数据具体方法 12分钟前

本篇文章重点为大家讲解一下Redis清空所有数据具体方法,有需要的小伙伴可以参考一下。 Redis 清空所有数据步骤总结 1、打开cmd 命令窗口...

7

腾讯云mysql价格(mysql 价格) 13分钟前

目录:1、MySQL的价格是多少?2、正版的MySQL要多少钱3、腾讯云Mysql实例费用组成4、报名mysql ocp证书需要多少钱5、腾讯云买了云服务器还用...

8

Linux常用命令—clockdiff命令 15分钟前

在ip报文的首部和ICMP报文的首部都可以放入时间戳数据。 clockdiff 程序正是使用时间戳来测算目的主机和本地主机的系统时间差,下面良许教...