Alguém poderia me dar alguma sugestão sobre configurar o sistema de auditoria segura

1

Sou novo em configurar o sistema de auditoria. E eu tenho algumas tarefas como

configure audit system to audit failed attempts to access files and programs.
configure audit system to audit files and programs deleted by user...
...

Estou muito confuso sobre as tarefas. Alguém poderia fornecer algum tutorial ou links de referência? Para que eu possa esclarecer o que é auditoria?
Como configurar o sistema de auditoria?

Muito obrigado!

    
por zhaojing 02.09.2010 / 08:51

2 respostas

1

Note que isto é escrito do ponto de vista do Solaris, mas ainda se aplica ao Linux, mas alguns comandos e configurações serão diferentes - o princípio geral é o mesmo.

A primeira etapa é ativar a auditoria, o que é feito executando /etc/security/bsmconv e respondendo y à questão e, em seguida, reinicialize para carregar o módulo do kernel que é necessário para que a auditoria ocorra.

A próxima etapa é configurar o que você deve auditar, o que é feito em /etc/security/audit_control . Lá você lista quais classes de eventos devem ser auditadas e, como você não forneceu uma lista completa, eu lhe darei uma estimativa aproximada do que você pode precisar:

flags:lo,ex,fm,fd,ad
naflags:na,lo,ad

Isso fará auditoria de eventos de login e logout, execuções, modificações e exclusões de arquivos e eventos administrativos. A lista completa de classes de auditoria pode ser encontrada em /etc/security/audit_class . As classes que devem ser configuradas são determinadas pela política de segurança de sua empresa, por isso, certifique-se de analisá-la.

Finalmente, diga ao daemon de auditoria para carregar as mudanças que você acabou de fazer usando audit -s . Isso gerará uma trilha de auditoria em /var/audit , que pode ser pesquisada classificada usando o comando auditreduce e, em seguida, ser traduzida em formato legível por humanos pelo comando praudit .

Você também deve configurar a rotação de log (no cron) usando audit -n para evitar que o arquivo de auditoria fique muito grande.

    
por 02.09.2010 / 23:16
0

Nesse caso, eles estão usando a palavra "audit" como a capacidade de detectar esse comportamento. Tenho certeza de que a única maneira de detectar esse comportamento é com um módulo do kernel. Há talvez um já escrito, mas eu não sei de um.

    
por 02.09.2010 / 18:12