Linux日志

审计程序配置文件详解

/etc/audit/audit.rules

监控文件系统行为(依靠文件、目录的权限属性识别)

例 :

# 监控 `passwd` 文件的修改行为(写入、属性修改)  
-w /etc/passwd -p wa

监控系统调用行为(依靠系统调用来识别)

例 :

# 监控主机名变化,修改主机名必须调用 sethostname  
-a entry,always -S sethostname -S setdomainname  

# 监控挂载  
-a entry,always -S mount -S umount

审计策略配置文件详解

配置内容包含 : 选项名、等号、合规的配置值。选项名和配置值不区分大小写。每行应限于160个字符,否则将跳过该行。