如何通过对系统内核配置进行不可变审计锁定提升防御层级与审计防控能力指南

梦晨君_4258

梦晨君_4258

2026-07-04

711人浏览

原创

内核配置不可变审计锁定需启用强制机制、锁定审计路径、防止运行时篡改:强制selinux/apparmor运行于enforcing模式,锁定auditd及日志目录,禁用未签名模块加载与sysctl篡改,并监控关键路径变更及远程日志转发。

如何通过对系统内核配置进行不可变审计锁定提升防御层级与审计防控能力指南

内核配置不可变审计锁定,不是把参数“设死”就完事,而是让关键安全策略在运行时无法被绕过或篡改,从而形成真正可信赖的审计基线。核心在于:启用强制机制 + 锁定审计路径 + 防止运行时篡改。

启用并强制 SELinux 或 AppArmor

这是实现内核级访问控制的基础。仅安装或启动服务不够,必须确保其处于 enforcing 模式,并加载经过验证的策略。

  • 检查当前状态:sestatus(SELinux)或 aa-status(AppArmor),确认输出中包含 enforcing 或 enforce mode
  • 若为 permissive,临时启用:sudo setenforce 1(SELinux)或 sudo systemctl reload apparmor(AppArmor)
  • 永久生效需修改配置文件:/etc/selinux/config 中设置 SELINUX=enforcing;AppArmor 需确保 /etc/default/grub 含 apparmor=1 security=apparmor,更新 grub 后重启
  • 策略应基于最小权限定制,避免直接使用默认宽松策略;可利用 audit2allow 分析拒绝日志生成合规规则

锁定 auditd 审计子系统本身

审计日志若可被停用、清空或绕过,就失去意义。需从内核和用户态双重加固。

Ponder AI
Ponder AI

Ponder AI是一款AI思维导图工具,AI知识管理和思维导图工具。

下载
  • 启用内核审计支持:sudo sysctl -w kernel.audit=1,并在 /etc/sysctl.conf 中持久化该设置
  • 禁止非特权用户干扰 auditd:echo "-a always,exit -F arch=b64 -S execve -F uid!=0 -k privileged_exec" >> /etc/audit/rules.d/immutable.rules,再执行 sudo augenrules --load
  • 设置 auditd 不可 kill:sudo systemctl mask auditd(防止 systemctl stop/disable),并确认 sudo ps aux | grep auditd 进程 UID 为 root 且无异常父进程
  • 日志存储目录(如 /var/log/audit/)设为只读(chattr +a /var/log/audit/audit.log 允追加但禁删除/截断;更严格可用 +i,但需卸载后修改)

禁用运行时内核模块加载与参数篡改

攻击者常通过加载恶意模块或修改 sysctl 参数绕过防护,必须关闭这些入口。

  • 禁止未签名模块加载:echo 'options kernel lockdown=confidentiality' >> /etc/modprobe.d/lockdown.conf,配合内核启动参数 lockdown=confidentiality
  • 阻止任意模块插入:echo "install <module_name> /bin/true" >> /etc/modprobe.d/blacklist.conf</module_name>(对非必要模块逐个屏蔽)
  • 冻结关键 sysctl 参数:例如禁用 IP 转发、关闭 ICMP 重定向、限制 core dump,全部写入 /etc/sysctl.conf,再执行 sudo sysctl -p 加载;对特别敏感项(如 kernel.kptr_restrict),可设为只读:echo 2 > /proc/sys/kernel/kptr_restrict 并确保重启后仍生效
  • 启用内核地址空间布局随机化(ASLR)并加固:vm.mmap_min_addr=65536、kernel.randomize_va_space=2,防止 ROP/JOP 攻击利用

固化审计事件与关键路径监控

不可变不仅指“不能改”,更要保证“改了也能立刻发现”。需将审计覆盖到自身防护机制的关键节点。

  • 监控 auditd 配置文件变更:-w /etc/audit/ -p wa -k audit_config,同时监控 /etc/audit/rules.d/ 下所有规则文件
  • 记录所有对 /proc/sys/ 的写操作:-a always,exit -F arch=b64 -S write,open,openat -F path=/proc/sys/ -k sysctl_mod
  • 审计 SELinux 策略加载行为:-a always,exit -F arch=b64 -S setsockopt -F a2&0x800 -k selinux_policy_load
  • 所有审计日志启用远程转发(rsyslog 或 journald over TLS),本地日志仅作缓冲,避免被清除后无迹可查

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3670

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3193

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2253

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5390

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5062

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3013

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2525

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2739

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.2万人学习