AUDISP-SYSLOG(8) ابزارهای مدیریت سیستم (System Administration Utilities) AUDISP-SYSLOG(8)

audisp-syslog - افزونه ارسال رویدادهای بازرسی به syslog

audisp-syslog [ گزینه‌ها ]

audisp-syslog یک افزونه برای توزیع‌کننده رویدادهای بازرسی (audit event dispatcher) است که رویدادهای بازرسی را به syslog هدایت می‌کند. می‌توان سه گزینه را به آن منتقل کرد: یکی مبدا رویداد (syslog facility)، دیگری سطح رویداد (syslog level) که تمام رویدادها با آن ثبت می‌شوند، و گزینه‌ای که مشخص می‌کند آیا رویدادها باید تفسیر شوند یا خیر. مبداهای معتبر (facilities) عبارتند از LOG_LOCAL0 تا 7، LOG_AUTH، LOG_AUTHPRIV، LOG_DAEMON، LOG_SYSLOG و LOG_USER. سطوح معتبر (levels) عبارتند از LOG_DEBUG تا LOG_EMERG. تنظیم این گزینه‌ها در فایل /etc/audit/syslog.conf روی خط args انجام می‌شود.

اگر تمایل دارید رویدادها تفسیر شوند، کلمه interpret را به خط args اضافه کنید. این کار باعث می‌شود تمام رویدادها تفسیر شوند. ایراد این رویکرد آن است که تحلیل‌کننده‌های ساده‌لوح (naive parsers) ممکن است توسط مهاجمی که توانایی نام‌گذاری فایل‌ها، فرآیندها یا سایر اشیاء تحت کنترل کاربر را دارد فریب داده شوند.

اگر در حال تجمیع رویدادهای چندین ماشین هستید، باید auditd.conf را ویرایش کرده و مقدار name_format را روی مقداری با‌معنی و log_format را روی enriched تنظیم کنید. به این ترتیب می‌توانید مشخص کنید که رویداد از کجا آمده است و نام کاربری و گروه‌ها پیش از ارسال رویداد از ماشین به صورت محلی تفکیک و تعیین شوند.

/etc/audit/plugins/syslog.conf
/etc/audit/auditd.conf

auditd.conf(8), auditd-plugins(5), syslog(3).

Steve Grubb

آگوست ۲۰۱۸ Red Hat