Configuração de auditoria

0

Estou tentando configurar a auditoria de sistemas de arquivos usando auditd no Ubuntu 12.04.5. Eu tenho um sistema de arquivos sendo exportado, chame de /exports/data , que preciso de auditoria. Eu tenho a seguinte regra:

LIST_RULES: exit,always dir=/exports/data (0x14) perm=wa

Sempre que faço algo nesse diretório no servidor NFS, um evento de auditoria é logado normalmente. Toda vez que faço qualquer coisa em um cliente NFS, nada é registrado. Qual regra eu preciso colocar no lugar / syscall eu preciso assistir para auditar eventos NFS?

    
por John 28.08.2015 / 14:18

1 resposta

1

O auditd subsistema atende às chamadas do sistema e os clientes NFS estão fazendo chamadas do sistema em seus respectivos hosts. (Portanto, auditd não pode detectar chamadas do sistema em outros hosts além dele mesmo).

Para monitorar os eventos dos clientes, configure auditd nos hosts remotos. Use o plug-in audisp-remote nesses hosts para enviar mensagens relacionadas à auditoria para um host de registro central que usa o plug-in audispd syslog. Em seguida, os registros de auditoria estarão disponíveis em um local agregado.

Do manual em audisp-remote :

audisp-remote is a plugin for the audit event dispatcher daemon, audispd, that preforms remote logging to an aggregate logging server.

    
por 28.08.2015 / 16:01