如何构建 Linux 全链路审计系统:审计日志全覆盖

胖丽小哥_9888

胖丽小哥_9888

2026-06-21

893人浏览

原创

linux全链路审计系统以auditd为核心,整合/var/log/auth.log(或secure)、audit.log、sudo.log和btmp四大可信日志源,覆盖操作五要素,通过精准规则、日志加固、远程集中与上下文增强实现可追溯、防绕过、不可抵赖。

如何构建 linux 全链路审计系统:审计日志全覆盖

构建 Linux 全链路审计系统,核心是让每一次关键操作都“可追溯、防绕过、不可抵赖”,覆盖“谁、何时、从哪来、做了什么、结果如何”五个维度,而不是只看 history 或零散日志。

聚焦四大可信日志源

别依赖 .bash_history(易清空、不记录非交互式命令),真正可信的是系统级日志:

  • /var/log/auth.log(或 /var/log/secure):记录所有 PAM 认证事件——SSH 登录(含源 IP)、su 切换、sudo 执行、密码修改、用户增删,带明确成功/失败状态和时间戳
  • /var/log/audit/audit.log(auditd 产出):内核级捕获 execve 等系统调用,能还原完整命令行(含参数、脚本路径),无论是否走 shell、是否用 python -c 或 ssh 直接执行,都逃不过
  • /var/log/sudo.log(需在 sudoers 中显式启用 Defaults logfile):比 auth.log 更聚焦提权动作,保留原始命令字符串,便于还原上下文
  • /var/log/btmp(用 lastb 查看):所有失败登录尝试的原始记录,是识别暴力破解的第一线索

启用 auditd 并配置精准规则

auditd 是全链路审计的基石,必须开机自启且规则持久化:

VLAN Linux Client
VLAN Linux Client

管理 VLAN.CN Linux 客户端的安装、登录、组网连接、服务控制及网络诊断操作。

下载
  • 安装并启动:apt install auditd(Debian/Ubuntu)或 yum install audit(RHEL/CentOS),再执行 systemctl enable --now auditd
  • 写入规则文件(如 /etc/audit/rules.d/cmd.rules):
    • 捕获所有命令执行:-a always,exit -F arch=b64 -S execve -k cmd_exec(32 位系统用 b32)
    • 监控敏感文件变更:-w /etc/passwd -p wa -k identity_change、-w /etc/shadow -p wa -k shadow_change
    • 保护审计自身:-w /var/log/audit/ -p wa -k audit_log_access
  • 加载规则:augenrules --load,验证:auditctl -l | grep cmd_exec
  • 建议加 -F uid!=0 过滤 root 自身维护行为,避免日志爆炸

加固日志完整性与集中留存

本地日志等于没审计——必须防篡改、防丢失、可验证:

  • 权限收紧:chmod 0600 /var/log/sudo.log、chmod 0700 /var/log/audit/、chown root:root 所有关键日志文件和目录
  • 强制追加保护:chattr +a /var/log/audit/audit.log(仅允许追加);高安全场景可用 chattr +i(需临时解除才能轮转)
  • 远程转发(必需):用 rsyslog 将 auth.log、audit.log、sudo.log 实时推送至独立 SIEM 或日志服务器
    示例配置(/etc/rsyslog.d/10-remote.conf):*.* @@(o)192.168.10.100:514;RSYSLOG_ForwardFormat(TCP + TLS)
  • 时间同步:chrony 指向可信 NTP 源,并在 /etc/chrony.conf 加 makestep 1 -1,防止时间跳变导致日志顺序错乱

增强操作上下文与结构化分析

auditd 记录底层行为,但缺终端会话、工作目录等上下文,需补充:

  • Shell 命令联动:在 /etc/bash.bashrc 添加:
    export PROMPT_COMMAND='RETRN_VAL=$?;logger -p local6.info "$(whoami) [$$] $(history 1 | sed "s/^[ ]*[0-9]\+[ ]*//") [$RETRN_VAL]"'
    再配 rsyslog 将 local6 日志外发,补全命令来源与返回值
  • 集中分析推荐轻量组合:Loki + Promtail + Grafana
    Promtail 抓取 audit.log 和 syslog,打上 host/env/role 标签;Grafana 中用 LogQL 快速检索,例如:{job="system-audit"} |~ "execve" | json | uid != 0
  • 设置基础告警:如 5 分钟内同一用户执行 >10 次 sudo su -,或出现 rm -rf /、dd if= 等高危模式

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3790

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3273

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2393

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5730

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5382

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3173

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2685

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2899

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习