LINUX.ORG.RU
решено ФорумAdmin

линукс под калпаком

 ,


1

3

Всем привет, есть нужда контролировать изменения нужных мне файлов, паролей (кто изменил т тд и тп) , авторизация в системе, заведение новых пользователей, групп и так далее

Кто что ставил себе?

Я поставил себе auditD и incrontab

написал скриптик что то типо #!/bin/bash

MAILITO=user@dom; aureport -f -i --start recent --end now > /logs/audit/auditd_log.txt; mpack -s «Изменения на сервере $HOSTNAME ($OSTYPE)» /logs/audit/auditd_log.txt $MAILITO;

в свою очередь incrontab мониторит изменения audit.log и в случае изменения запускает выше приведенный скрипт

МНЕ это не подходит ибо: уж очень много алертов сыпятся, мне нужно чтобы сыпался алерт только если я совершил действия изменения или добавления, а в данном примере пишется все : открыл , закрыл.

Подскажите кто что юзал для такого



Последнее исправление: cetjs2 (всего исправлений: 1)

Кто что ставил себе?

/var/log/*

Внезапно.

anonymous
()

калпаком

"каракалпаком"? Или "калпаком" == "каловой упаковкой"?

Eddy_Em ☆☆☆☆☆
()

калпаком

Двоечник!

Zhbert ★★★★★
()

Авторизации и попытки авторизации можно отслеживать через PAM. Создание новых пользователей и изменение паролей старых, подозреваю что только через отслеживание записи в /etc/shadow.

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

а вот посаны, слышал, что на Ъ-секурных системах pam выпиливают

anonymous
()

под калпаком

Родись обратно уже

anonymous
()

пишется все : открыл , закрыл

Отфильтруй открытие в readonly(что-то типа писать открытия только с -F a1&0x103).

DonkeyHot ★★★★★
()

еще есть предложения ?))

pyata4ka
() автор топика

auditd можно настраивать как хочешь.

Deleted
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.