摘要:简单来讲audit是Linux上的审计工具,可以用来记录和监控对文件、目录、系统资源的更改;Audit无法直接增强系统的安全性,但是它可以用于发现违反系统安全政策的行为。
本文分享自华为云社区《Linux-Audit工具使用简介》,作者: 云存储开发者支持团队。
简单来讲audit是Linux上的审计工具,可以用来记录和监控对文件、目录、系统资源的更改;Audit无法直接增强系统的安全性,但是它可以用于发现违反系统安全政策的行为。
查看状态:systemctl status auditd.service
开启auditd服务:service auditd start
重启服务:service auditd restart / service auditd reload
auditctl -w /var/crash/coredump
上述回显异常,需在audit规则内配置监控项。
查看规则:auditctl –l(若查询不到,请重启节点-reboot)
到/var/log/audit目录下面。 敲这个命令行就可以:grep -rn 搜索的字符串*
grep -rn core*
/var/crash/coredump 目录下创建了 test 文件。时间:2021-01-16 17:10:44
/var/crash/coredump 目录下删除了 test 文件。时间:2021-01-16 17:12:23
audit已经提供了一个更好的事件查看工具——ausearch,使用auserach -h查看下该命令的用法。
日志参数解读参考:Linux中audit日志的使用方法_远行的风的博客-CSDN博客_audit.log
CWD类型:https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/6/html/security_guide/sec-audit_record_types
时间戳转换工具:http://tool.chinaz.com/Tools/unixtime.aspx