Отследите любые изменения файла с помощью auditd

RAM не будет Вашей проблемой, если все файлы просто 'поскольку-is' и статичны. Ваша пропускная способность - то, что будет действительно иметь значение. 20 000 параллельных будет нужно значительное соединение для отсылки тех файлов.

0
задан 22 May 2014 в 14:42
3 ответа

Я бы не стал использовать для этого только auditd. Для моих систем, совместимых с PCI и HIPAA, я использовал auditd для записи изменений в критических системных файлах и функциях, но использовал либо AIDE , либо Tripwire для фактических файловых- мониторинг честности и отчетность.

0
ответ дан 4 December 2019 в 14:00

I just tried this on Centos 6.3 and got the same result. Reading the file tripped auditd but the append using echo did not.

Including x seems to work. Change -p war to -p warx and see if that works for you on Ubuntu.

1
ответ дан 4 December 2019 в 14:00

auditd улавливает изменение в файле, но регистрируется как bash, выполняющий системный вызов, к сожалению, без указания пути к измененному файлу.

В качестве обходного пути для каждое правило для мониторинга файла, я включаю файл в имя ключа. Например:

-w /etc/login.txt -p wa -k login.txt-modified

Таким образом, записи журнала, инициированные с помощью echo> login.txt , будут легко найдены. В Red Hat есть открытая ошибка по этому поводу:

https://bugzilla.redhat.com/show_bug.cgi?id=1204937

1
ответ дан 4 December 2019 в 14:00

Теги

Похожие вопросы