日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

用Audit執(zhí)行Linux系統(tǒng)和安全審計(jì)

汽車玩家 ? 來源:今日頭條 ? 作者:新鈦云服 ? 2020-05-05 22:17 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Linux Audit守護(hù)進(jìn)程是一個(gè)可以審計(jì)Linux系統(tǒng)事件的框架。在本文中,我們一起看看安裝、配置和使用這個(gè)框架來執(zhí)行Linux系統(tǒng)和安全審計(jì)。

審計(jì)目標(biāo)

通過使用一個(gè)強(qiáng)大的審計(jì)框架,系統(tǒng)可以追蹤很多事件類型來監(jiān)控和并審計(jì)它。這樣的例子包括:

審計(jì)文件訪問和修改

看看誰改變了一個(gè)特殊文件

檢測未授權(quán)的改變

監(jiān)控系統(tǒng)調(diào)用和函數(shù)

檢測異常,比如崩潰的進(jìn)程

為入侵檢測目的設(shè)置“導(dǎo)火線”

記錄各個(gè)用戶使用的命令

組件

這個(gè)框架本身有數(shù)個(gè)組件:

內(nèi)核:

audit:鉤在內(nèi)核中來捕獲事件并將它們發(fā)送到auditd

二進(jìn)制文件:

auditd:捕捉事件并記錄它們(記錄在日志文件中)的守護(hù)進(jìn)程

auditctl:配置auditd的客戶端工具

audispd:多路復(fù)用事件的守護(hù)進(jìn)程

aureport:從日志文件(auditd.log)中讀取內(nèi)容的報(bào)告工具

ausearch:事件查看器(查看的內(nèi)容是auditd.log)

autrace:使用內(nèi)核中的審計(jì)組件來追蹤二進(jìn)制文件

aulast:和上一個(gè)類似,但是使用的是審計(jì)框架

aulastlog:和lastlog類似,但是也使用的是審計(jì)框架

ausyscall:映射系統(tǒng)調(diào)用ID和名字

auvirt:展示和審計(jì)有關(guān)虛擬機(jī)的信息

文件:

audit.rules:auditctl使用,它讀取該文件來決定需要使用什么規(guī)則

auditd.conf:auditd的配置文件

安裝

Debian/Ubuntu使用命令:apt-get install auditd audispd-plugins

Red Hat/CentOS/Fedora:通常已經(jīng)安裝了(包:audit和audit-libs)

配置

2個(gè)文件管理審計(jì)守護(hù)進(jìn)程的配置,一個(gè)用于守護(hù)進(jìn)程本身(auditd.conf),另一個(gè)是用于auditctl工具的規(guī)則(audit.rules)。

auditd.conf

文件auditd.conf對Linux audit守護(hù)進(jìn)程的配置聚焦在它應(yīng)該在哪里以及如何記錄事件。它也定義了如何應(yīng)對磁盤滿的情況、如何處理日志輪轉(zhuǎn)和要保留的日志文件數(shù)量。通常,對大多數(shù)系統(tǒng)來說,默認(rèn)配置是足夠的。

audit.rules

為了配置應(yīng)該審計(jì)什么日志,審計(jì)框架使用了一個(gè)名為audit.rules的文件。

和大多數(shù)情況一樣,從零開始而不加載任何規(guī)則。通過用-l參數(shù)來運(yùn)行auditctl,我們可以確定使用中的規(guī)則。

[root@host ~]# auditctl -l

No rules

萬一加載了任何規(guī)則的話,用-D參數(shù)運(yùn)行auditctl來刪除已加載規(guī)則。

現(xiàn)在是時(shí)候來監(jiān)控點(diǎn)東西了,比如/etc/passwd文件。通過定義要查看的路徑和權(quán)限,我們在這個(gè)文件上放一個(gè)觀察點(diǎn):

auditctl -a exit,always -F path=/etc/passwd -F perm=wa

通過定義path選項(xiàng),我們告訴審計(jì)框架來監(jiān)視什么目錄或者文件。權(quán)限決定了什么類型的訪問將觸發(fā)一個(gè)事件。雖然這里的權(quán)限看起來類似文件的權(quán)限,但是要注意,在這2者之間有一個(gè)重大的區(qū)別。這里的4個(gè)選項(xiàng)是:

r = 讀取

w = 寫入

x = 執(zhí)行

a = 屬性改變

通過使用ausearch工具,我們可以快速的追蹤對文件的訪問和找到相關(guān)的事件。

用Audit執(zhí)行Linux系統(tǒng)和安全審計(jì)

這個(gè)輸出里面的一些重點(diǎn)是:

事件的時(shí)間(time)和對象的名稱(name),當(dāng)前的工作路徑(cwd),相關(guān)的系統(tǒng)調(diào)用(syscall),審計(jì)用戶ID(auid)和在這個(gè)文件上執(zhí)行行為的二進(jìn)制(exe)。請注意,auid定義了在登錄過程中的原始用戶。其他的用戶ID字段可能指向了一個(gè)不同的用戶,取決于在觸發(fā)一個(gè)事件時(shí)在使用的實(shí)際用戶。

轉(zhuǎn)換系統(tǒng)調(diào)用

系統(tǒng)調(diào)用是以數(shù)字類型的值來記錄的。因?yàn)樵诓煌姆?wù)器架構(gòu)之間,這些值會(huì)有重疊,所以當(dāng)前的服務(wù)器架構(gòu)也記錄了下來。

通過使用uname -m,我們可以確定服務(wù)器架構(gòu)并使用ausyscall 來確定數(shù)字為188的系統(tǒng)調(diào)用代表了什么。

[root@host audit]# ausyscall x86_64 188

setxattr

現(xiàn)在,我們知道了這是屬性的變化,這是講得通的,因?yàn)槲覀兌x了觀察點(diǎn),在屬性變化(perm=a)的時(shí)候觸發(fā)一個(gè)事件。

使用了臨時(shí)規(guī)則并想再用老的規(guī)則?使用一個(gè)文件來刷新審計(jì)規(guī)則:

auditctl -R /etc/audit/audit.rules

審計(jì)Linux的進(jìn)程

和使用strace類似,審計(jì)框架有一個(gè)名為autrace的工具。它使用了審計(jì)框架并增加了合適的規(guī)則來捕獲信息并記錄。收集到的信息可以使用ausearch來展示。

執(zhí)行一次追蹤:

使用ausearch來展示相關(guān)的文件:

按照用戶來審計(jì)文件訪問

審計(jì)框架可以用于監(jiān)控系統(tǒng)調(diào)用,包括對文件的訪問。如果你希望知道一個(gè)特定的用戶ID訪問了什么文件,使用像下面的這樣一條規(guī)則:

auditctl -a exit,always -F arch=x86_64 -S open -F auid=80

-F arch=x86_64定義了使用什么架構(gòu)(uname -m)來監(jiān)控正確的系統(tǒng)調(diào)用(一些系統(tǒng)調(diào)用在不同的架構(gòu)之間是不同的)。

-S open 選擇 “open”系統(tǒng)調(diào)用

-F auid=80 相關(guān)的用戶ID

這種類型的信息對于入侵檢測確實(shí)是很有用的,而且對于在Linux系統(tǒng)上取證也確實(shí)是很有用的。

自動(dòng)化

因?yàn)長inux審計(jì)守護(hù)進(jìn)程可以提供有價(jià)值的審計(jì)數(shù)據(jù),Lynis會(huì)檢查這個(gè)框架的存在。如果沒有這個(gè)框架,Lynis會(huì)建議你安裝它。

另外,Lynis會(huì)執(zhí)行一些測試來判定日志文件、可用的規(guī)則等等。

為了有效的入侵檢測目的,和入侵檢測系統(tǒng)集成對于事件發(fā)生的時(shí)候發(fā)現(xiàn)它們并采取恰當(dāng)?shù)男袆?dòng)是很關(guān)鍵的。

后記

審計(jì)守護(hù)進(jìn)程有更多的用途。在本博客未來的文章中將列出其他例子。如果你是嚴(yán)肅對待Linux平臺審計(jì)的,Linux審計(jì)框架一定是個(gè)很好的朋友!

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    88

    文章

    11822

    瀏覽量

    219600
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    什么是安全用電裝置 - 用電安全-電氣火災(zāi)-火災(zāi)疫苗-觸電不傷人安全防護(hù)系統(tǒng)有哪些區(qū)別

    什么是安全用電裝置 - 用電安全-電氣火災(zāi)-火災(zāi)疫苗-觸電不傷人安全防護(hù)系統(tǒng)有哪些區(qū)別 “安全
    的頭像 發(fā)表于 04-22 15:16 ?126次閱讀
    什么是<b class='flag-5'>安全</b>用電裝置 - 用電<b class='flag-5'>安全</b>-電氣火災(zāi)-火災(zāi)疫苗-觸電不傷人<b class='flag-5'>安全</b><b class='flag-5'>用</b>防護(hù)<b class='flag-5'>系統(tǒng)</b>有哪些區(qū)別

    米爾MYD-YF13X引入STM32MP135F安全芯!系統(tǒng)、安全、功能三重升級

    of Materials)文件 : 記錄系統(tǒng)中使用的軟件組件 滿足海外市場合規(guī)需求 方便進(jìn)行安全審計(jì)與軟件溯源 2. RAUC 升級包支持 構(gòu)建系統(tǒng)支持自動(dòng)生成RAUC 升級包 :
    發(fā)表于 04-17 18:35

    Linux系統(tǒng)安全加固實(shí)戰(zhàn)

    Linux 主機(jī)的“安全問題”在生產(chǎn)中往往不是 0/1,而是一個(gè)持續(xù)被配置細(xì)節(jié)放大的風(fēng)險(xiǎn)曲線:同一套業(yè)務(wù)在不同團(tuán)隊(duì)、不同鏡像、不同運(yùn)維習(xí)慣下,最終暴露面會(huì)出現(xiàn)數(shù)量級差異。
    的頭像 發(fā)表于 03-13 09:42 ?375次閱讀

    工業(yè)安全中手動(dòng) LOTO 與電能自動(dòng) LOTO 的管控體系對比

    ,上鎖為獨(dú)立的個(gè)人安全掛鎖(一人一鎖一鑰匙),無電子聯(lián)動(dòng)機(jī)制。 電能自動(dòng) LOTO以電氣自動(dòng)化系統(tǒng) + 智能硬件為核心執(zhí)行主體,人工僅需完成發(fā)起操作、確認(rèn)場景、授權(quán)解鎖等關(guān)鍵步驟;可通過 PLC
    發(fā)表于 02-02 14:03

    如何確保電能質(zhì)量在線監(jiān)測裝置的用戶操作日志審計(jì)功能的安全性?

    確保電能質(zhì)量在線監(jiān)測裝置用戶操作日志審計(jì)功能的安全性,核心是構(gòu)建 “日志全生命周期安全防護(hù)體系” ,覆蓋 “日志生成→存儲(chǔ)→訪問→傳輸→備份→銷毀” 全流程,同時(shí)結(jié)合技術(shù)防護(hù)、權(quán)限管控、合規(guī)驗(yàn)證
    的頭像 發(fā)表于 12-11 16:49 ?1453次閱讀
    如何確保電能質(zhì)量在線監(jiān)測裝置的用戶操作日志<b class='flag-5'>審計(jì)</b>功能的<b class='flag-5'>安全</b>性?

    電能質(zhì)量在線監(jiān)測裝支持用戶操作日志審計(jì)嗎?

    是的,主流電能質(zhì)量在線監(jiān)測裝置普遍支持用戶操作日志審計(jì)功能 ,這是電力系統(tǒng)安全防護(hù)與合規(guī)性要求的重要組成部分,符合《電力監(jiān)控系統(tǒng)安全防護(hù)規(guī)定》《網(wǎng)絡(luò)安全法》等法規(guī)標(biāo)準(zhǔn)。 一、日志
    的頭像 發(fā)表于 12-11 16:48 ?1334次閱讀
    電能質(zhì)量在線監(jiān)測裝支持用戶操作日志<b class='flag-5'>審計(jì)</b>嗎?

    數(shù)據(jù)中心鋰電,安全設(shè)計(jì)、科學(xué)選型、合理部署是關(guān)鍵

    數(shù)據(jù)中心應(yīng)用鋰電本身并無不妥,關(guān)鍵在于實(shí)現(xiàn)電池技術(shù)、應(yīng)用場景與安全策略的精準(zhǔn)匹配和規(guī)范執(zhí)行,不在于“”,而在于“對”。
    的頭像 發(fā)表于 10-10 09:33 ?957次閱讀
    數(shù)據(jù)中心<b class='flag-5'>用</b>鋰電,<b class='flag-5'>安全</b>設(shè)計(jì)、科學(xué)選型、合理部署是關(guān)鍵

    中軟國際審計(jì)大模型創(chuàng)新驅(qū)動(dòng)智領(lǐng)未來

    此前,9月18日-20日,以“躍升行業(yè)智能化”為主題的華為全聯(lián)接大會(huì)2025在上海隆重舉行。在大會(huì)開放演講環(huán)節(jié),中軟國際華為技術(shù)與解決方案集團(tuán)審計(jì)解決方案經(jīng)理于勖之發(fā)表了題為《審計(jì)大模型:創(chuàng)新驅(qū)動(dòng)
    的頭像 發(fā)表于 09-28 12:35 ?1281次閱讀

    MES - 制造執(zhí)行系統(tǒng)

    制造執(zhí)行系統(tǒng)(MES)是用于控制、監(jiān)測和記錄生產(chǎn)的軟件。它將企業(yè)資源規(guī)劃(ERP)與過程控制系統(tǒng)相結(jié)合,實(shí)現(xiàn)了透明、高效的生產(chǎn)。 受益于 MES 的行業(yè) MES 在許多行業(yè)都至關(guān)重要,包括
    發(fā)表于 09-04 15:36

    Linux系統(tǒng)目錄結(jié)構(gòu)全面剖析

    Linux文件系統(tǒng)采用層次化的目錄結(jié)構(gòu),這種設(shè)計(jì)遵循了Unix哲學(xué)中的"一切皆文件"原則。理解Linux目錄層次架構(gòu)對于系統(tǒng)管理員、運(yùn)維工程師和開發(fā)人員來說至關(guān)重要,它不僅影響
    的頭像 發(fā)表于 07-21 17:33 ?1009次閱讀

    Linux系統(tǒng)中iptables與firewalld防火墻的區(qū)別

    防火墻是一種網(wǎng)絡(luò)安全設(shè)備,用于監(jiān)控和控制網(wǎng)絡(luò)流量,根據(jù)預(yù)定義的安全規(guī)則來允許或阻止數(shù)據(jù)包通過。Linux系統(tǒng)中主要有兩種防火墻解決方案:iptables和firewalld。
    的頭像 發(fā)表于 07-14 11:24 ?890次閱讀

    中軟國際以AI賦能某省構(gòu)建統(tǒng)一智能審計(jì)整改系統(tǒng)

    隨著審計(jì)監(jiān)督從“查問題”向“促整改、強(qiáng)治理”延伸,如何推動(dòng)審計(jì)整改從“事后補(bǔ)救”邁向“系統(tǒng)治理”,已成為提升國家治理體系和治理能力現(xiàn)代化水平的關(guān)鍵。面對整改周期長、跟蹤難度大、管理方式分散等挑戰(zhàn),
    的頭像 發(fā)表于 07-10 11:50 ?1163次閱讀

    中軟國際持續(xù)服務(wù)地方審計(jì)廳整改智能化

    近日,中軟國際在某自治區(qū)審計(jì)廳開展審計(jì)整改智能管理項(xiàng)目。這標(biāo)志著公司在政府審計(jì)整改領(lǐng)域的又一重要突破,進(jìn)一步鞏固了在政府審計(jì)領(lǐng)域的領(lǐng)先地位。
    的頭像 發(fā)表于 06-06 14:14 ?986次閱讀

    Linux系統(tǒng)安全防護(hù)措施

    隨著信息技術(shù)的快速發(fā)展,系統(tǒng)安全成為我們?nèi)粘I詈凸ぷ髦胁豢苫蛉钡囊徊糠?。主要包括了賬號安全控制、系統(tǒng)引導(dǎo)和登錄控制、弱口令檢測以及端口掃描等多個(gè)方面,為我們提供了一系列實(shí)用的安全措施
    的頭像 發(fā)表于 05-09 13:40 ?1074次閱讀

    Linux權(quán)限管理基礎(chǔ)入門

    Linux的廣闊天空中,權(quán)限管理猶如一只翱翔的雄鷹,掌控著系統(tǒng)安全與秩序。掌握Linux權(quán)限,不僅能讓你的系統(tǒng)管理更加得心應(yīng)手,還能有效
    的頭像 發(fā)表于 05-06 13:44 ?936次閱讀
    <b class='flag-5'>Linux</b>權(quán)限管理基礎(chǔ)入門
    镶黄旗| 千阳县| 安庆市| 金昌市| 长阳| 三江| 肇州县| 江油市| 霍州市| 临湘市| 安丘市| 襄汾县| 潮安县| 缙云县| 招远市| 江西省| 开鲁县| 屏东县| 大新县| 鄂州市| 兴国县| 柘城县| 迁西县| 渭源县| 雷山县| 多伦县| 德惠市| 秦皇岛市| 江口县| 宁武县| 富顺县| 收藏| 东乌珠穆沁旗| 会东县| 许昌县| 米易县| 锡林浩特市| 鞍山市| 监利县| 永年县| 北流市|