![각 필터에 대해 서로 다른 로그 파일을 활성화하는 auditd의 대안이 있습니까?](https://linux55.com/image/11460/%EA%B0%81%20%ED%95%84%ED%84%B0%EC%97%90%20%EB%8C%80%ED%95%B4%20%EC%84%9C%EB%A1%9C%20%EB%8B%A4%EB%A5%B8%20%EB%A1%9C%EA%B7%B8%20%ED%8C%8C%EC%9D%BC%EC%9D%84%20%ED%99%9C%EC%84%B1%ED%99%94%ED%95%98%EB%8A%94%20auditd%EC%9D%98%20%EB%8C%80%EC%95%88%EC%9D%B4%20%EC%9E%88%EC%8A%B5%EB%8B%88%EA%B9%8C%3F.png)
Auditd는 서로 다른 파일에 서로 다른 필터를 기록하는 것을 허용하지 않습니다(참조매뉴얼 페이지). 이를 달성하기 위한 대안, 특히 분리된 계정 활동이 있습니까?
답변1
- rsyslog에 auditd 로그 보내기
uid로 로그를 필터링하고 특정 파일로 로그를 보냅니다.
$msg에 'uid=500'이 포함되어 있으면 /var/log/uid/500
Auditd는 서로 다른 파일에 서로 다른 필터를 기록하는 것을 허용하지 않습니다(참조매뉴얼 페이지). 이를 달성하기 위한 대안, 특히 분리된 계정 활동이 있습니까?
uid로 로그를 필터링하고 특정 파일로 로그를 보냅니다.
$msg에 'uid=500'이 포함되어 있으면 /var/log/uid/500