麒麟v10-ky10.x86_64开启日志审计(audit)

如果系统默认不支持开启audit日志审计的话,我们需要按照如下方式进行设置。
1、备份配置文件 cp -r /etc/default/grub /etc/default/grub.bak
2、修改配置文件 vim /etc/default/grub,按“i”键编辑修改,移除audit=0参数,并保存
在这里插入图片描述
3、重新生成grub配置文件

grub2-mkconfig -o /boot/efi/EFI/kylin/grub.cfg

在这里插入图片描述

4、查看配置文件中是否已修改(检查生成的GRUB配置文件,以确认audit=0参数已被移除)

cat /boot/efi/EFI/kylin/grub.cfg

5、重启服务器

reboot

6、重启之后查看服务启动状态
在这里插入图片描述
7、编辑日志审计规则

vim /etc/audit/rules.d/audit.rules
-w /etc/passwd -p rwxa -k passwd_watch
-a always,exit -F arch=b64 -S chmod -k chmod_watch
-a always,exit -F arch=b64 -S execve -F key=login_events

在这里插入图片描述
8、重启audit服务

systemctl restart auditd

9、查看规则 auditctl -l
在这里插入图片描述
结束!!

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值