Linux Ubuntu 14 Audit 系统审计服务
一、概述 系统等保要求,必须做系统审计服务,审计的目的是基于事先配置的规则生成日志,记录可能发生在系统上的事件,这里直接使用第三方插件 Audit,不用系统自带的审计服务日志。 (如需要使用系统操作命令审计,可参考文章:https://www.cnblogs.com/tchua/p/7813284.html) Audit 说明文档: https://people.redhat.com/sgrubb/audit/ 二、安装 Audit 1.检查是否安装了 audit 插件。 rpm -ql auditd 2.使用以下命令安装 audit 插件。 sudo apt-get install auditd 3.检查 audit 服务是否启动。 service --status-all 4.重启 audit 服务。 systemctl restart auditd 或 service auditd restart 5.通过以下命令,可以查询状态、查看规则、删除规则。 auditctl -s # 查询状态 auditctl -l # 查看规则 auditctl -D # 删除所有规则 6.查看审计日志。 ausearch -i -k key_name # key_name为标识符 三、审计规则语法 临时测试语法格式:auditctl -w PATH -p PERMISSION -k KEY