Вопросы к Поиску с Алисой
Auditd — подсистема логирования в Linux, которая позволяет фиксировать события на ОС в журнал. serverspace.ru С её помощью можно отслеживать, например, запуск и завершение работы системы, запуск и остановку приложений, доступ к файлам и изменение прав на них, изменение информации о пользователе или группе и другие события. timeweb.cloud
Чтобы использовать auditd для мониторинга процессов, нужно создать правила. timeweb.cloud Для этого используется утилита auditctl. timeweb.cloud Команда для создания нового правила имеет следующий формат: timeweb.cloud
sudo auditctl -a список,действие -S имя_системного_вызова -F фильтр timeweb.cloud В этой команде: timeweb.cloud
Пример: нужно отслеживать обращения к файлам из каталога /etc. selectel.ru timeweb.cloud Правило будет выглядеть так: sudo auditctl -a exit,always -S open -F path =/etc/. selectel.ru timeweb.cloud
Задавать правила возможно как через консоль, так и путём сохранения их в файле /etc/audit/audit.rules, в этом случае они будут действовать постоянно. timeweb.cloud
Для анализа журналов аудита используются утилиты aureport и ausearch, которые позволяют получать информативные отчёты из файлов журнала согласно заданным параметрам. timeweb.cloud