1 год назад
Полный конфиг auditd с аудитом всех компонентов ОС Linux
Для аудита всех компонентов ОС необходимо настроить auditd со следующими параметрами: # Информационные сообщения -w /var/log/messages -p w -w /var/log/secure -p w -w /var/log/maillog -p w -w /var/log/spooler -p w -w /var/log/boot.log -p w # Аудит системных вызовов -a exit,always -F arch=b64 -S acct -a exit,always -F arch=b64 -S adjtimex -a exit,always -F arch=b64 -S clock_adjtime -a exit,always -F arch=b64 -S delete_module -a exit,always -F arch=b64 -S execve -a exit,always -F arch=b64 -S init_module -a exit,always -F arch=b64 -S io_cancel -a exit,always -F arch=b64 -S io_destroy -a exit,always...