深入了解Linux审计子系统(一)--概述

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

        Linux平台的审计系统对于普通用户来说可能比较陌生,但对于从事信息安全或系统安全的人来说是很重要的,它就像一套监控系统一样,可以记录下操作系统的每一个过程,例如用户的操作,文件的修改,系统的启动和异常以及网络活动等,这些记录都可以让你知道系统发生过什么,可以进一步了解系统安全漏洞所在,是提高系统安全性的有效支持。

审计子系统产生的背景

在早期的Linux操作系统只有syslog服务来记录系统的日志,它是由每个应用程序及内核自主提供一些信息,这就造成了每个应用的日志格式参差不齐,多少不一,难以得到有效的利用,而且它更多的是基于系统异常情况的收集,没有必要记录每个过程细节的信息。另一方面syslog作为应用层的进程,最大的局限性是对内核中发生的事件一无所知。

后来,为了实现对整个系统过程的掌控,另一方面,为了提高系统安全性的前提就是看清系统发生了什么,用户做过什么,甚至是黑客入侵时,能让他留下必要的痕迹。

为了达成这个目的,补充syslog的日志功能,在syslog的基础上扩展实现了审计子系统。

审计子系统能做什么?

 审计在原syslog的基础上,增强了对系统所有活动的监控能力,主要表现在下面几个方面:

  1.  记录用户操作,将系统进程与用户关联起来,能查看用户启动过哪些进程,以及做了哪些操作等活动记录。
  2. 形成审计报告,基于系统产生的审计日志,进一步数据分析总结,形成易于阅读的报告格式,为系统安全提供数据支持。
  3. 能审计特殊的事件过程,比如非法登录,非法操作、网络连接等细节信息,找到必要的证据。
  4. 通过审计工具,可以过滤审计日志,更方便关注于重点事件,可以过滤下面常见类型
    - User
    -  Group
    - Audit ID
    - Remote Host Name
    - Remote Host Address
    - System Call
    - System Call Arguments
    - File
    - File Operatio
构建企业级Linux安全审计平台:架构设计与工程实践 在当今的企业IT环境中,系统安全审计与合规性管理是保障业务连续性的基础技术环节。其核心原理在于通过自动化手段持续收集、分析系统配置与行为数据,并与预定义的安全基线进行比对。这过程的技术价值在于将传统人工、离散的安全检查转变为系统化、可度量的主动防御体系,显著提升风险发现与响应的效率。从应用场景看,无论是满足等保合规要求、防范内部威胁,还是应对软件供应链安全风险,自动化审计平台都已成为现代安全运维的必备基础设施。本文聚焦于如何设计并实现个集资产发现、基线核查、漏洞管理、日志分析于体的集中式Linux安全 阅读详情

相关推荐

linux审计子系统:内核层执行原理

linux审计子系统用于记录内核部分子模块及应用层(应用程序)的运行状态,如文件系统、进程、systemd应用的执行进展、遇到的问题等信息。审计子系统通过netlink与auditd应用建立kernel audit直接的通信,并通过auditd把信息写入/var/log/audit/audit.log文件(默认地址,可以设置)linux审计子系统内核部分设计相对较为简单,甚至内核文档都没有找到关于它的单独描述(只找到了它的函数定义描述)

大昱的博客 2713

Linux内核安全审计模块的研究及实现.pdf

Linux内核安全审计模块的研究及实现.pdf

Linux审计与日志安全加固

审计和日志服务配置 审计数据配置 日志文件最大参数 在储存策略(/etc/audit/audit.conf)中配置max_log_file=<MB> 当审计日志满的时候停止系统 space_left_action=email action_mail_acct=root admin_space_left_action=halt 当审计日志文件达到最大时,替换日志但不删除。 max_log_file_action=keep_logs 启动audit守护进程记录系统时间,查看是否有未经授权的访问信息

cainiao17441898的博客 5169

linux 审计系统

linux 审计系统,关于文件审计,进程审计等,属于内核的部分。

操作系统之Auditing Subsystem—AIX OS

版权声明: 本文遵循“署名非商业性使用相同方式共享 2.5 中国大陆”协议 您可以自由复制、发行、展览、表演、放映、广播或通过信息网络传播本作品 您可以根据本作品演义自己的作品 您必须按照作者或者许可人指定的方式对作品进行署名。 您不得将本作品用于商业目的。 如果您改变、转换本作品或者以本作品为基础进行创作,您只能采用与本协议相同的许 可协议发布基...

weixin_33744854的博客 283

Linux安全之auditd审计工具使用说明

audit 我们可以使用auditctl临时配置规则,服务重启失效,如果需要配置永久生效,我们需要将规则写入到配置文件中。auditd审计规则分成三个部分,控制规则:这些规则用于更改审计系统本身的配置和设置。文件系统规则:这些是文件或目录监视。使用这些规则,我们可以审核对特定文件或目录的任何类型的访问。系统调用规则:这些规则用于监视由任何进程或特定用户进行的系统调用。使用 ausearch ,您可以过滤和搜索事件类型。它还可以通过将数值转换为更加直观的值(如系统调用或用户名)来解释事件。

月生的静心苑 1万+

【安全】linux audit审计使用入门

rules:审计规则,其中配置了审计系统需要审计的操作auditctl:用户态程序,用于审计规则配置和配置变更kaudit:内核空间程序,根据配置好的审计规则记录发生的事件auditd:用户态程序,通过netlink获取审计日志用户通过auditctl配置审计规则内核的kauditd程序获取到审计规则后,记录对应的审计日志用户态的auditd获取审计日志并写入日志文件。audit的主要应用场景是安全审计,通过对日志进行分析发现异常行为。

追寻梦想的青春 6394

Linux(6)Audit审计子系统

详情可参考:linux audit审计系统- 小乐叔叔 - 知乎 (zhihu.com)linux audit子系统个用于收集记录系统、内核、用户进程发生的行为事件的种安全审计系统。该系统可以可靠地收集有关上任何与安全相关(或与安全无关)事件的信息,它可以帮助跟踪在系统上执行过的些操作。linux审计系统可以通过提供系统上事件详细信息,来提高系统的安全性。但是它并不能像selinux那样为系统提供额外的安全性包含措施。

梅花香自苦寒来,宝剑锋从磨砺出。 1583

19内核审计

审计机制使用了内核与应用层的通信机制netlink.用户层使用netlink套接字向内核注册审计规则.内核将审计消息发送给用户层auditd守护进程,该进程将消息存储到日志文件.内核审计线程在接收到第条用户空间的审计信息时创建内核触发审计规则后创建审计信息,加入审计队列中审计线程从审计队列中取出审计信息通过netlink机制向应用层发送消息。

qq_34507011的博客 1222

linux审计原理,Linux安全审计机制模块实现分析(1)

2详细分析2.1模块功能描述本模块包含以下几个子系统(1) 审计消息的生成和发送子系统(2) 审计消息过滤子系统(3) 审计系统初始化子系统(4) 进程审计子系统(5) 文件系统审计子系统。第(1)子系统的支撑函数是audit_log、audit_log_start、audit_log_format和audit_log_end,该部分的这几个函数,作为内核函数中的审计API在内核其它部...

weixin_30296363的博客 562

Linux 审计与日志安全工具 auditd:Linux 审计守护进程

在现代的 Linux 系统中,审计日志的安全性对于跟踪系统活动、检测安全漏洞、进行故障排查以及满足合规要求至关重要。`auditd`(Audit Daemon)是 Linux 系统中个强大的工具,它通过记录系统活动日志,帮助管理员进行全面的安全审计和事件监控。本文将详细介绍 `auditd`,并阐述其如何帮助提高系统的安全性。

1798

linux查看是否开启审计功能,linux审计功能auditd

安全防护是首先要考虑的问题。为了避免别人盗取我们的数据,我们需要时刻关注它。安全防护包括很多东西,我们知道auditd的审计工具。这个工具在大多数Linux操作系统中是默认安装的。那么auditd 是什么?该如何使用呢?下面我们开始介绍。什么是auditd?auditd(auditd 守护进程)Linux审计系统中用户空间的个组件,其负责将审计记录写入磁盘。安装 auditdUbuntu...

weixin_39736547的博客 2844

auditd-Linux操作系统审计工具简介

auditd是Linux审计系统的用户空间组件,负责将审计记录写入磁盘。它可以帮助运维人员审计Linux系统,分析发生在系统中的事件。Linux内核具有记录事件的能力,包括系统调用和文件访问,auditd则负责将这些日志记录下来,以供管理员检查是否存在安全漏洞。

地球空间 2353

linux auditd审计的简单使用和理解

qq_26614295的博客 1万+

Linux审计audit工具的用法,配置审计过程与阅读审计内容

Linux审计功能 1.什么是审计 审计的目的是基于事先配置的规则生成日志,记录可能发生在系统上的事件(正常或非正常行为的事件),审计不会为系统提供额外的安全保护,但她会发现并记录违反安全策略的人及其对应的行为。 2.审计能够记录到日志的内容 -事件发生的日期和结果,触发事件的用户 -远程连接记录,如访问ssh,ftp -对标记目录或文件的修改行为 -监控调用的系统资源 -记...

ck784101777的博客 4507

linux系统审计日志和数据库审计

系统审计 系统审计日志 #将下面这段内容添加在/etc/profile文件末尾,完事后执行   source /etc/profile   HISTSIZE=1000 HISTTIMEFORMAT="%Y/%m/%d %T ";export HISTTIMEFORMAT #审计文件保存路径 export HISTORY_FILE=/var/log/audit.log #审计内容...

u010705742的博客 6228

利用 libvirt 和 Linux 审计子系统跟踪 KVM 客户机

概述 Libvirt 被广泛应用于管理 Linux® 上的虚拟化环境。它提供了各种丰富的功能,包括客户机生命周期管理、资源分配、资源管理(使用 cgroups),以及通过 SELinux 实现安全强制 (security enforcement) 等。所有这些操作均是由 libvirt 执行,主要处理被分配给客户机或从客户机释放的主机资源。 从 0.9.0 版本开始,libvirt 就能够

cybertan的专栏 2208
上一篇: Docker系列(二)---基本操作和使用
Linux先生
博客等级 码龄20年 97粉丝 43原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值