Auditd
Auditd
概述
Auditd是一款Linux服务器下安全审计系统工具。审计系统是统信服务器操作系统安全体系的重要组成部分,安全审计能够对文件、目录、系统资源、系统调用进行监控和记录。系统管理员通过创建完善的监控和审计规则,使违反规则的行为被审计和记录,以便进行安全追踪和定位。
启动
Audit服务启动方式:执行systemctl start auditd.service命令。
配置文件
审计守护进程:在统信服务器操作系统中,守护进程负责把审计信息写入磁盘审计日志。该守护进程具有两个配置文件,分别为环境配置和规则配置。
■审计环境配置文件:在统信服务器操作系统中,环境配置文件的路径为“/etc/audit/auditd.conf”。
■审计规则配置文件:在统信服务器操作系统中,规则配置文件的路径为“/etc/audit/audit.rules”,用户可根据自己的需求在配置文件中制定相应规则。在统信服务器操作系统中,审计规则设置程序auditctl主要用于控制审计系统产生何种审计信息。例如:需要添加对/etc/crontab进行监控,并且设置key为CFG_crontab,方便对日志进行检索,具体命令如下所示。
◆设置命令:auditctl -w /etc/crontab -p wa -k CFG_crontab。
◆移除命令:auditctl -W /etc/crontab -p wa -k CFG_crontab。
No comments to display
No comments to display