auditd(8)
| AUDITD(8) | Системное администрирование | AUDITD(8) |
ИМЯ
auditd - демон аудита Linux
СИНТАКСИС
auditd [-f] [-l] [-n] [-s disable|enable|nochange] [-c <config_dir>]
ОПИСАНИЕ
auditd - это прикладной компонент системы аудита Linux. Он ведёт протокол аудита на диске. Для просмотра протоколов предназначены команды ausearch и aureport. Настройка системы аудита и загрузка правил выполняется с помощью команды auditctl. Кроме того, при загрузке auditctl читает правила из файла /etc/audit/audit.rules и загружает их в ядро. Кроме того, существует также программа augenrules, которая читает правила, расположенные в /etc/audit/rules.d/, и компилирует их в файл audit.rules. У демона аудита есть некоторые параметры конфигурации, которые администратор может настроить. Их можно найти в файле auditd.conf.
ОПЦИИ
- -f
- не переходить в фоновый режим (для отладки). Сообщения программы будут направляться в стандартный вывод для ошибок (stderr), а не в журнал аудита.
- -l
- включить следование по символическим ссылкам при поиске конфигурационных файлов.
- -n
- не создавать дочерний процесс. Для запуска из inittab или systemd.
- -s=ENABLE_STATE
- указать, должен ли auditd при старте изменять текущее значение флага ядра - enabled. Допустимые значения ENABLE_STATE: disable, enable и nochange. Значение по умолчанию enable (и disable когда auditd остановлен). Значение флага может быть изменено во время жизненного цикла auditd с помощью 'auditctl -e'.
- -c
- указать альтернативный каталог конфигурационного файла (по умолчанию: /etc/audit/). Обратите внимание, что этот же каталог будет передан диспетчеру.
СИГНАЛЫ
- SIGHUP
- перезагрузить конфигурацию - загрузить файл конфигурации с диска. Если в файле не окажется синтаксических ошибок, внесенные в него изменения вступят в силу. При этом в протокол будет добавлена запись о событии DAEMON_CONFIG. В противном случае действия службы будут зависеть от параметров space_left_action, admin_space_left_action, disk_full_action, disk_error_action файла auditd.conf.
- SIGTERM
- прекратить обработку событий аудита и завершить работу, о чём предварительно занести запись в протокол.
- SIGUSR1
- произвести ротацию файлов журналов auditd. Создать новый файл для протокола, перенумеровав старые файлы или удалив часть из них, в зависимости от параметра max_log_file_action.
- SIGUSR2
- попытаться возобовить ведение журналов auditd (обычно необходимо после приостановки ведения журнала).
ФАЙЛЫ
/etc/audit/auditd.conf - файл конфигурации демона аудита
/etc/audit/audit.rules - правила аудита (загружается при запуске службы)
/etc/audit/rules.d/ - каталог, содержащий отдельные наборы правил, которые будут скомпилированы в один файл утилитой augenrules.
ПРИМЕЧАНИЯ
Для того чтобы сделать возможным аудит всех процессов, запущенных до демона аудита, необходимо добавить в строку параметров ядра (в конфигурации загрузчика) audit=1. В противном случае аудит некоторых процессов будет невозможен.
Демон аудита может получать события аудита от других демонов аудита через плагин audispd: audisp-remote. Демон аудита может быть связан с tcp_wrappers, чтобы контролировать, какие машины могут подключаться. В этом случае можно добавить запись в hosts.allow и отказать в соединении.
СМ. ТАКЖЕ
auditd.conf(5), audispd(8), ausearch(8), aureport(8), auditctl(8), augenrules(8), audit.rules(7).
АВТОР
Стив Граб (Steve Grubb)
ПЕРЕВОД
Перевод с английского Николай Шафоростов <shafff@ukr.net> 2007
Перевод с английского Елена Мишина <lepata@altlinux.org> 2019
| Сентябрь 2013 | Red Hat |
