auditd(8)

AUDITD(8) Системное администрирование AUDITD(8)

ИМЯ

auditd - демон аудита Linux

СИНТАКСИС

auditd [-f] [-l] [-n] [-s disable|enable|nochange] [-c <config_dir>]

ОПИСАНИЕ

auditd - это прикладной компонент системы аудита Linux. Он ведёт протокол аудита на диске. Для просмотра протоколов предназначены команды ausearch и aureport. Настройка системы аудита и загрузка правил выполняется с помощью команды auditctl. Кроме того, при загрузке auditctl читает правила из файла /etc/audit/audit.rules и загружает их в ядро. Кроме того, существует также программа augenrules, которая читает правила, расположенные в /etc/audit/rules.d/, и компилирует их в файл audit.rules. У демона аудита есть некоторые параметры конфигурации, которые администратор может настроить. Их можно найти в файле auditd.conf.

ОПЦИИ

-f
не переходить в фоновый режим (для отладки). Сообщения программы будут направляться в стандартный вывод для ошибок (stderr), а не в журнал аудита.
-l
включить следование по символическим ссылкам при поиске конфигурационных файлов.
-n
не создавать дочерний процесс. Для запуска из inittab или systemd.
-s=ENABLE_STATE
указать, должен ли auditd при старте изменять текущее значение флага ядра - enabled. Допустимые значения ENABLE_STATE: disable, enable и nochange. Значение по умолчанию enable (и disable когда auditd остановлен). Значение флага может быть изменено во время жизненного цикла auditd с помощью 'auditctl -e'.
-c
указать альтернативный каталог конфигурационного файла (по умолчанию: /etc/audit/). Обратите внимание, что этот же каталог будет передан диспетчеру.

СИГНАЛЫ

SIGHUP
перезагрузить конфигурацию - загрузить файл конфигурации с диска. Если в файле не окажется синтаксических ошибок, внесенные в него изменения вступят в силу. При этом в протокол будет добавлена запись о событии DAEMON_CONFIG. В противном случае действия службы будут зависеть от параметров space_left_action, admin_space_left_action, disk_full_action, disk_error_action файла auditd.conf.

SIGTERM
прекратить обработку событий аудита и завершить работу, о чём предварительно занести запись в протокол.

SIGUSR1
произвести ротацию файлов журналов auditd. Создать новый файл для протокола, перенумеровав старые файлы или удалив часть из них, в зависимости от параметра max_log_file_action.

SIGUSR2
попытаться возобовить ведение журналов auditd (обычно необходимо после приостановки ведения журнала).

ФАЙЛЫ

/etc/audit/auditd.conf - файл конфигурации демона аудита

/etc/audit/audit.rules - правила аудита (загружается при запуске службы)

/etc/audit/rules.d/ - каталог, содержащий отдельные наборы правил, которые будут скомпилированы в один файл утилитой augenrules.

ПРИМЕЧАНИЯ

Для того чтобы сделать возможным аудит всех процессов, запущенных до демона аудита, необходимо добавить в строку параметров ядра (в конфигурации загрузчика) audit=1. В противном случае аудит некоторых процессов будет невозможен.

Демон аудита может получать события аудита от других демонов аудита через плагин audispd: audisp-remote. Демон аудита может быть связан с tcp_wrappers, чтобы контролировать, какие машины могут подключаться. В этом случае можно добавить запись в hosts.allow и отказать в соединении.

СМ. ТАКЖЕ

auditd.conf(5), audispd(8), ausearch(8), aureport(8), auditctl(8), augenrules(8), audit.rules(7).

АВТОР

Стив Граб (Steve Grubb)

ПЕРЕВОД

Перевод с английского Николай Шафоростов <shafff@ukr.net> 2007

Перевод с английского Елена Мишина <lepata@altlinux.org> 2019

Сентябрь 2013 Red Hat