auditd
Ubuntu에서 몇 가지 규칙을 적용하려고 하는데 파일을 편집하고 데몬을 다시 시작할 때마다 새 audit.rules
파일 auditd
이 생성됩니다. 동일한 파일을 어떻게 보관할 수 있나요?
답변1
/etc/audit/audit.rules
파일 상단에 표시된 대로 직접 편집 하지 마세요 . 내용이 생성됩니다.
## This file is automatically generated from /etc/audit/rules.d
사용자 정의 규칙을 배치해야 합니다 /etc/audit/rules.d/
. 예를 들면 다음과 같습니다.
/etc/audit/rules.d/acmecorp.rules
:
-a user,never -F uid=zabbix -F exe=/usr/bin/sudo
/etc/audit/audit.rules
이 유틸리티를 사용하여 다음을 재생성 할 수 있습니다 augenrules
.
$ augenrules --check
/sbin/augenrules: Rules have changed and should be updated
$ augenrules --load
No rules
enabled 1
failure 1
pid 1114646
[..]
이제 이러한 규칙이 나타나며 /etc/audit/audit.rules
활성화되어야 합니다. 당신은 확인할 수 있습니다 auditctl -l
:
$ auditctl -l
-a never,user -F uid=114 -F exe=/usr/bin/sudo