Информация об источнике

Step by step

Установка AuditD.

  1. Проверьте наличие службы на Unix-хосте: auditctl -l, если служба не установлена - будет выведено сообщение: command not found

  2. Для установки выполните команду:

    ### Debian, Ubuntu (apt-get)
    apt-get install auditd audispd-plugins
    
    ### RHEL (yum)
    yum install audit audispd-plugins
    

Настройка правил AuditD.

  1. Скачайте на машину файл правил для AuditD (данные параметры отключают другие правила AuditD и добавляют список необходимых):

    audit.rules

  2. Добавьте правила в директорию AuditD:

    cp audit.rules /etc/audit/rules.d/
    
  3. Перезапустите сервис AuditD:

    systemctl restart auditd.service
    

Настройка ротации лог-файла AuditD

<aside> <img src="/icons/info-alternate_blue.svg" alt="/icons/info-alternate_blue.svg" width="40px" />

Из-за собственной ротации AuditD может останавливать сервис с ошибкой: Audit daemon rotating log files

В таком статусе лог файл не пополняется, рекомендуется использовать системную ротацию Logrotate.

</aside>

  1. Отключение собственной ротации AuditD:

    В конфигурационном файле исправить значение: max_log_file_action = **ignore**:

    vi /etc/audit/auditd.conf
    
  2. Настройка ротации через Logrotate:

Настройте отправку с помощью RSysylog

  1. Выполните настройки, описанные в статье: Send Events via RSyslog
  2. Установите конфигурационный файл для AuditD: [AuditD Linux: Linux AuditD ](https://kb.hwgsababa.tech/AuditD-Linux-281730ce91ff805e9f3ec9e7c3342a62)