aureport(8)

AUREPORT:(8) Системное администрирование AUREPORT:(8)

ИМЯ

aureport - инструмент для генерации итоговых отчетов на основе логов демона аудита.

ОБЗОР

aureport [опции]

ОПИСАНИE

aureport - это инструмент, который генерирует итоговые отчеты на основе логов демона аудита. aureport может также принимать данные со стандартного ввода (stdin) до тех пор, пока на входе будут необработанные данные логов. В шапке каждого отчета для каждого столбца есть заголовок - это облегчает понимание данных. Все отчеты, кроме основного итогового отчета, содержат номера событий аудита. Используя их, можно найти полные данные о событии с помощью команды ausearch -a номер события. Если в отчете слишком много данных, можно задать время начала и время окончания для уточнения временного промежутка. Отчеты, генерируемые aureport, могут быть использованы как исходный материал для получения более развернутых отчетов.

ОПЦИИ

-au--auth
Отчет о всех попытках аутентификации
-a--avc
Отчет о всех avc сообщениях
--comm
Отчет о выполнении команд
-c--config
Отчет об изменениях конфигурации
-cr--crypto
Отчет о событиях, связанных с шифрованием
-e--event
Отчет о событиях
--escape option
Экранировать вывод. Возможные значения raw, tty, shell и shell_quote. Каждый режим включает в себя символы предыдущего режима и экранирует больше символов. То есть shell включает все символы, экранируемые tty, и добавляет новые. Значение по умолчанию - tty.
-f--file
Отчет о файлах и сокетах af_unix
--failed
Для обработки в отчетах выбирать только неудачные события. По умолчанию показываются как удачные, так и неудачные события.
-h--host
Отчет о хостах
-i--interpret
Транслировать числовые значения в текстовые. Например, идентификатор пользователя будет преобразован в имя пользователя. Трансляция выполняется с использованием данных с той машины, где запущен aureport. То есть если вы переименовали учетные записи пользователей или не имеете таких же учетных записей на вашей машине, то вы можете получить результаты, вводящие в заблуждение.
-if--input файл | каталог
Использовать указанный файл или каталог вместо логов аудита. Это может быть полезно при анализе логов с другой машины или при анализе частично сохраненных логов.
--input-logs
Использовать местоположение файла журнала из auditd.conf как исходные данные для анализа. Применяется при использовании команды aureport в задании cron.
--integrity
Отчет о событиях целостности
-k--key
Отчет о ключевых словах в правилах
-l--login
Отчет о попытках входа в систему
-m--mods
Отчет об изменениях пользовательских учетных записей
-ma--mac
Отчет о событиях в системе обеспечивающей мандатное управление доступом - Mandatory Access Control (MAC)
-n--anomaly
Отчет об аномальных событиях. Эти события включают переход сетевой карты в беспорядочный режим и ошибки сегментации
--node node-name
Отобразить в отчете только события со строкой имя узла. По умолчанию включены все узлы. Допускается перечисление нескольких узлов
-nc--no-config
Не включать событие CONFIG_CHANGE. Это особенно полезно для ключевого отчета, поскольку правила аудита во многих случаях имеют ключевые метки. Использование этой опции избавляет от ложных срабатываний
-p--pid
Отчет о процессах
-r--response
Отчет о реакциях на аномальные события
-s--syscall
Отчеты о системных вызовах
--success
Для обработки в отчетах выбирать только удачные события. По умолчанию показываются как удачные, так и неудачные события
--summary
Генерировать итоговый отчет, который дает информацию только о количестве элементов в том или ином отчете. Такой режим есть не у всех отчетов
-t--log
Этот параметр генерирует отчет о временных рамках каждого отчета
--tty
Отчеты о нажатых клавишах
-te--end [end-date] [end-time]
Искать события, которые произошли раньше (или во время) указанной временной точки. Формат даты и времени зависит от региональных настроек. Если дата не указана, то подразумевается текущий день (today). Если не указано время, то подразумевается текущий момент (now). Используйте 24-часовую нотацию времени, а не AM/PM. Например, дата может быть задана как 09/03/2009, а время - как 18:00:00. На принятый формат даты влияет переменная среды LC_TIME.

Также допускается использовать следующие ключевые слова: now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. Now - сейчас. Recent - 10 минут назад. Boot - время за секунду до того, когда система загружалась в последний раз. Today - первая секунда после полуночи текущего дня. Yesterday - первая секунда после полуночи предыдущего дня. This-week - первая секунда после полуночи первого дня текущей недели, первый день недели определяется из ваших региональных настроек (см. localtime). Week-ago - первая секунда после полуночи ровно 7 дней назад. This-month - первая секунда после полуночи первого числа текущего месяца. This-year - первая секунда после полуночи первого числа первого месяца текущего года.

-tm--terminal
Отчет о терминалах
-ts--start [start-date] [start-time]
Искать события, которые произошли после (или во время) указанной временной точки. Формат даты и времени зависит от региональных настроек. Если дата не указана, то подразумевается текущий день (today). Если не указано время, то подразумевается полночь (midnight). Используйте 24-часовую нотацию времени, а не AM/PM. Например, дата может быть задана как 09/03/2009, а время - как 18:00:00.

Также допускается использовать следующие ключевые слова: now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. now (сейчас), recent, boot, today, yesterday, this-week, week-ago, this-month, this-year. Now - сейчас. Recent - 10 минут назад. Boot - время за секунду до того, когда система загружалась в последний раз. Today - первая секунда после полуночи текущего дня. Yesterday - первая секунда после полуночи предыдущего дня. This-week - первая секунда после полуночи первого дня текущей недели, первый день недели определяется из ваших региональных настроек (см. localtime). Week-ago - первая секунда после полуночи ровно 7 дней назад. This-month - первая секунда после полуночи первого числа текущего месяца. This-year - первая секунда после полуночи первого числа первого месяца текущего года.

-u--user
Отчет о пользователях
-v--version
Вывести версию программы и выйти
--virt
Отчеты о событиях виртуализации
-x--executable
Отчет об исполняемых объектах

СМ. ТАКЖЕ

ausearch(8), auditd(8).

ПЕРЕВОД

Перевод с английского Alexander Kolotov (alexandr.kolotov@gmail.com) 2007

Перевод с английского Елена Мишина <lepata@altlinux.org> 2019

Март 2017 Red Hat