Аудит в RHEL (хочу запустить)

Cent OS, Scientific Linux

Модератор: Модераторы разделов

Аватара пользователя
FoXKa
Сообщения: 214
ОС: ОкнаXP

Аудит в RHEL

Сообщение FoXKa »

Доброго времени суток.
Вобщем встал вопрос об аудите всех событий(запись,удаление,чтение, изменение файлов) связаных с не системными пользователями.
как это лучше и проще реализовать.
смотрел команду auditctl но что то не смог запустить её по всей системе. смог только натравить на конкретный файл.

вобщем сабж.
спасибо за ваши ответы.
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: Аудит в RHEL

Сообщение broom »

Может, вам нужен демон audit? http://chla.ru/index.php/mod5/180?task=view
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
Аватара пользователя
FoXKa
Сообщения: 214
ОС: ОкнаXP

Re: Аудит в RHEL

Сообщение FoXKa »

broom писал(а):
09.12.2010 10:05
Может, вам нужен демон audit? http://chla.ru/index.php/mod5/180?task=view

спасибо. сейчас прочту и отпишусь.
Спасибо сказали:
Аватара пользователя
FoXKa
Сообщения: 214
ОС: ОкнаXP

Re: Аудит в RHEL

Сообщение FoXKa »

вобщем то и не то...
тут по-моему нет возможности включить аудит от / на всю систему. и по всем пользователям сразу.
или я не просто не знаю как ?!
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: Аудит в RHEL

Сообщение broom »

Да, действительно нельзя.

man auditctl

-w path Insert a watch for the file system object at path. You cannot insert a watch to the top level directory. This is prohibited by the kernel.


Наверно, придётся выбрать самые важные каталоги. :)
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
Аватара пользователя
FoXKa
Сообщения: 214
ОС: ОкнаXP

Re: Аудит в RHEL

Сообщение FoXKa »

broom писал(а):
09.12.2010 11:35
Да, действительно нельзя.
Наверно, придётся выбрать самые важные каталоги. :)

Подскажите пожалуйста а SElinux это позволит мне сделать?
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: Аудит в RHEL

Сообщение broom »

FoXKa писал(а):
09.12.2010 11:40
Подскажите пожалуйста а SElinux это позволит мне сделать?

На сколько я знаю - нет. Но скажу честно, с такой задачей сталкиваться не приходилось.
Вот нагуглилась пара не особо свежих статей:
http://articles.techrepublic.com.com/5100-...11-6034353.html
http://www.linux.com/archive/feature/124903
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
Аватара пользователя
FoXKa
Сообщения: 214
ОС: ОкнаXP

Re: Аудит в RHEL

Сообщение FoXKa »

спасибо.
Спасибо сказали: