Como identificar qual pessoa com acesso root matou um job / processo de um pool

0

Eu estava curioso para saber se há 3 ou 4 pessoas que tenham acesso root a um nó. uma pessoa iniciou um trabalho para correr, mas alguém matou o trabalho que estava sendo executado. qual seria a melhor maneira de identificar a pessoa que matou o trabalho / processo porque cada corpo tem acesso root.

    
por bablu 15.05.2015 / 17:52

1 resposta

0

Impossível sem auditoria adequada ativada. Sem auditoria, você pode apenas adivinhar com base em carimbos de data e hora em que exatamente o trabalho foi encerrado (se tiver essas informações) e quais usuários estavam conectados. Acho que eles estão fazendo login como usuários normais e usando algo como su ou sudo para se tornar raiz.

Sobre a auditoria - o básico seria ter um script de login para o root que definiria um arquivo de histórico diferente com base em quem está mudando para o root. Para uma auditoria mais sofisticada (o próprio log do kernel que o usuário faz o quê), procure no Google por "auditoria do Linux".

    
por 15.05.2015 / 21:41

Tags