Auditd - это система аудита в Linux, входящая в состав auditd (Audit Daemon), которая позволяет детально отслеживать действия пользователей и системные события: от попыток доступа к файлам до изменений в правах и запусков команд. Она полезна как для соблюдения требований безопасности, так и для расследования инцидентов.
⚙️ Установка и запуск
На большинстве дистрибутивов:
sudo apt install auditd # Debian/Ubuntu
sudo yum install audit # RHEL/CentOS
Проверьте, что служба активна:
sudo systemctl enable --now auditd
▪️ Основные команды
1️⃣ Добавить правило аудита (например, отслеживать доступ к
/etc/passwd):
auditctl -w /etc/passwd -p war -k passwd-watch
-w - путь к файлу
-p war - права: write, attribute change, read
-k - метка (key) для фильтрации в логах
2️⃣ Просмотреть правила:
auditctl -l
3️⃣ Удалить правило:
auditctl -W /etc/passwd
4️⃣ Посмотреть события:
ausearch -k passwd-watch
5️⃣ Детальный вывод в человекочитаемом виде:
aureport -f # по файлам
aureport -au # по пользователям
6️⃣ Отслеживание команд пользователя
Добавьте правило для аудита всех выполненных команд:
auditctl -a always,exit -F arch=b64 -S execve -k exec-track
Это даст полную картину того, какие команды запускаются (через ausearch -k exec-track).
Не злоупотребляйте количеством правил - это может замедлить систему и засорить логи. Используйте
audit.rules или /etc/audit/rules.d/*.rules для постоянных правил.#linux #auditd
🧑💻 NetworkAdmin