上一篇 下一篇 分享链接 返回 返回顶部

Linux auditd审计服务:有效监控文件篡改行为

发布人: 发布时间:2 天前 阅读量:22

auditd审计服务简介

auditd是Linux系统中的一个用户空间审计守护进程,负责将内核审计子系统产生的审计记录写入磁盘。通过配置审计规则,管理员可以实时监控关键文件的读写、属性修改、删除等操作,从而及时发现文件篡改或未授权访问行为。

核心组件

  • 内核审计子系统:捕获系统调用及相关事件。
  • auditd守护进程:接收并记录审计信息至日志文件。
  • auditctl工具:用于配置和管理审计规则。
  • ausearch/aureport工具:用于查询和分析审计日志。

监控文件篡改的配置步骤

1. 安装并启动auditd

在基于Debian/Ubuntu的系统中,可使用以下命令:

apt install auditd
systemctl enable --now auditd

在基于RHEL/CentOS的系统中:

yum install audit
systemctl enable --now auditd

2. 添加文件监控规则

使用auditctl命令为指定文件添加监控规则。例如,监控/etc/passwd文件的写入、属性修改及删除操作:

auditctl -w /etc/passwd -p wa -k passwd_monitor

参数说明:-w表示监控路径,-p指定权限过滤(r=读,w=写,x=执行,a=属性变更),-k为规则设置关键词,便于日志检索。

若要递归监控某个目录,可使用:

auditctl -w /var/www/html/ -p wa -k web_root_monitor

3. 永久保存规则

通过命令行添加的规则在系统重启后失效。为了永久生效,需要将规则写入/etc/audit/rules.d/audit.rules文件,或在/etc/audit/rules.d/目录下创建新的规则文件(例如file-monitor.rules),内容与上述命令相同,但不带auditctl前缀:

-w /etc/passwd -p wa -k passwd_monitor

之后执行augenrules --load重新加载规则。

查看和审计日志

查询所有与关键词passwd_monitor相关的审计记录:

ausearch -k passwd_monitor

查看最近的文件写入事件,并输出时间、进程ID、用户等详细信息:

ausearch -k passwd_monitor -i

生成审计报告,统计各类事件数量:

aureport -f

文件篡改监控的典型场景

  • 系统配置文件保护:如/etc/passwd/etc/shadow/etc/sudoers等,防止账户信息被非法修改。
  • Web目录完整性监控:持续监控网站源码目录,检测WebShell上传或恶意篡改。
  • 敏感数据文件审计:数据库配置文件、密钥文件等核心资产的访问和变更记录。

注意事项

  1. auditd会消耗少量系统资源,建议只针对关键文件或目录设置规则,避免监控范围过大。
  2. 确保审计日志存储空间充足,并配置日志轮转策略(/etc/audit/auditd.conf)防止磁盘写满。
  3. 定期检查审计规则是否仍然有效,可使用auditctl -l查看当前加载的规则。
  4. 结合日志集中管理系统(如ELK、Splunk)收集和分析audit日志,可实现更高效的威胁检测。

总结

auditd为Linux运维人员提供了一种轻量且可靠的审计方案,能够有效追踪文件篡改行为。合理规划监控策略,配合定期审核日志,可以显著提升系统的安全可观测性,为合规检查和入侵溯源提供有力支持。

目录结构
全文
企业微信 企业微信
微信公众号 微信公众号
服务热线: 400-790-1688
电子邮箱: 3310008520@qq.com