Skip to main content

Auditd

Auditd

概述

Auditd是一款Linux服务器下安全审计系统工具。审计系统是统信服务器操作系统安全体系的重要组成部分,安全审计能够对文件、目录、系统资源、系统调用进行监控和记录。系统管理员通过创建完善的监控和审计规则,使违反规则的行为被审计和记录,以便进行安全追踪和定位。

启动

Audit服务启动方式:执行systemctl start auditd.service命令。

配置文件

审计守护进程:在统信服务器操作系统中,守护进程负责把审计信息写入磁盘审计日志。该守护进程具有两个配置文件,分别为环境配置和规则配置。

■审计环境配置文件:在统信服务器操作系统中,环境配置文件的路径为“/etc/audit/auditd.conf”。

■审计规则配置文件:在统信服务器操作系统中,规则配置文件的路径为“/etc/audit/audit.rules”,用户可根据自己的需求在配置文件中制定相应规则。在统信服务器操作系统中,审计规则设置程序auditctl主要用于控制审计系统产生何种审计信息。例如:需要添加对/etc/crontab进行监控,并且设置key为CFG_crontab,方便对日志进行检索,具体命令如下所示。

◆设置命令:auditctl -w /etc/crontab -p wa -k CFG_crontab。

◆移除命令:auditctl -W /etc/crontab -p wa -k CFG_crontab。