problema de configuração de regras de auditoria: nome do Syscall desconhecido: stime

1

Estou definindo regras de auditoria em /etc/audit/audit.rules.

Como o requisito: O sistema de auditoria deve ser configurado para auditar todas as ações administrativas, privilegiadas e de segurança.

Por isso, adiciono uma linha ao /etc/audit/auditd.rules:

-a exit,always -S stime -S acct -S reboot -S swapon

No entanto, depois de reiniciar o audit.d pelo serviço auditd restart:

There is error comeout:
Stopping auditd:                                           [  OK  ]
Starting auditd:                                           [  OK  ]
Syscall name unknown: stime
There was an error in line 14 of /etc/audit/audit.rules

Parece que o stime não pode ser reconhecido. Alguém poderia me ajudar a descobrir o que há de errado com minha regra adicional? Muito obrigado!

    
por zhaojing 10.09.2010 / 07:09

2 respostas

3

Por acaso você está rodando 64 bits? Você pode precisar qualificar a arquitetura.

Então -a exit, sempre -F arch = b32 -S stime

Deixe-me saber.

    
por 10.02.2011 / 16:51
0

Você não deveria adicionar isso a /etc/audit/audit.rules ?

    
por 10.09.2010 / 09:31