Для аудита всех компонентов ОС необходимо настроить auditd со следующими параметрами: # Информационные сообщения -w /var/log/messages -p w -w /var/log/secure -p w -w /var/log/maillog -p w -w /var/log/spooler -p w -w /var/log/boot.log -p w # Аудит системных вызовов -a exit,always -F arch=b64 -S acct -a exit,always -F arch=b64 -S adjtimex -a exit,always -F arch=b64 -S clock_adjtime -a exit,always -F arch=b64 -S delete_module -a exit,always -F arch=b64 -S execve -a exit,always -F arch=b64 -S init_module -a exit,always -F arch=b64 -S io_cancel -a exit,always -F arch=b64 -S io_destroy -a exit,always -F arch=b64 -S io_getevents -a exit,always -F arch=b64 -S io_setup -a exit,always -F arch=b64 -S io_submit -a exit,always -F arch=b64 -S ioperm -a exit,always -F arch=b64 -S iopl -a exit,always -F arch=b64 -S kcmp -a exit,always -F arch=b64 -S keyctl -a exit,always -F arch=b64 -S kill -a exit,always -F arch=b64 -S mbind -a exit,always -F arch=b64 -S mprotect -a exit,always -F arch=b64 -S name_
Полный конфиг auditd с аудитом всех компонентов ОС Linux
16 апреля 202316 апр 2023
66
1 мин