| AUDISP-SYSLOG(8) | ابزارهای مدیریت سیستم (System Administration Utilities) | AUDISP-SYSLOG(8) |
نام (NAME)
audisp-syslog - افزونه ارسال رویدادهای بازرسی به syslog
خلاصه دستور (SYNOPSIS)
audisp-syslog [ گزینهها ]
توضیحات (DESCRIPTION)
audisp-syslog یک افزونه برای توزیعکننده رویدادهای بازرسی (audit event dispatcher) است که رویدادهای بازرسی را به syslog هدایت میکند. میتوان سه گزینه را به آن منتقل کرد: یکی مبدا رویداد (syslog facility)، دیگری سطح رویداد (syslog level) که تمام رویدادها با آن ثبت میشوند، و گزینهای که مشخص میکند آیا رویدادها باید تفسیر شوند یا خیر. مبداهای معتبر (facilities) عبارتند از LOG_LOCAL0 تا 7، LOG_AUTH، LOG_AUTHPRIV، LOG_DAEMON، LOG_SYSLOG و LOG_USER. سطوح معتبر (levels) عبارتند از LOG_DEBUG تا LOG_EMERG. تنظیم این گزینهها در فایل /etc/audit/syslog.conf روی خط args انجام میشود.
اگر تمایل دارید رویدادها تفسیر شوند، کلمه interpret را به خط args اضافه کنید. این کار باعث میشود تمام رویدادها تفسیر شوند. ایراد این رویکرد آن است که تحلیلکنندههای سادهلوح (naive parsers) ممکن است توسط مهاجمی که توانایی نامگذاری فایلها، فرآیندها یا سایر اشیاء تحت کنترل کاربر را دارد فریب داده شوند.
اگر در حال تجمیع رویدادهای چندین ماشین هستید، باید auditd.conf را ویرایش کرده و مقدار name_format را روی مقداری بامعنی و log_format را روی enriched تنظیم کنید. به این ترتیب میتوانید مشخص کنید که رویداد از کجا آمده است و نام کاربری و گروهها پیش از ارسال رویداد از ماشین به صورت محلی تفکیک و تعیین شوند.
فایلها (FILES)
/etc/audit/plugins/syslog.conf /etc/audit/auditd.conf
همچنین ببینید (SEE ALSO)
نویسنده (AUTHOR)
Steve Grubb
| آگوست ۲۰۱۸ | Red Hat |