如何在Linux中配置具体的系统级目录权限递归审计记录查看规则

浅杰酱_8221

浅杰酱_8221

2026-08-15

710人浏览

原创

auditctl -w 监控目录时未记录子目录操作,因为-w仅作用于目标路径自身inode,不递归子项;如-w /etc只捕获chmod /etc,而chmod /etc/passwd需单独加规则或改用-a always,exit -f dir=/etc。

如何在linux中配置具体的系统级目录权限递归审计记录查看规则

auditctl -w 监控目录时为什么没记录子目录操作

因为 -w 默认只监控目标路径本身,不递归子项。比如 auditctl -w /etc 只捕获对 /etc 目录节点的属性修改(如 chmod /etc),但不会记录 /etc/passwd 的写入。

  • 真正要监控整个目录树,必须用 -a always,exit -F dir=/path 形式,它基于系统调用过滤,天然覆盖所有子路径
  • -w 是“watch”机制,走的是 inotify 类路径监听,内核限制多、开销低,但粒度粗
  • -a always,exit -F dir= 是 syscall 级审计,每条 open/write/bind 都匹配路径前缀,更准但性能开销略高
  • 验证是否生效:执行 sudo touch /etc/testfile 后,运行 sudo ausearch -k etc_access -i | grep "touch",若无输出,大概率是用了 -w 而非 -F dir=

/etc/audit/rules.d/ 下规则文件名后缀必须是 .rules 吗

是,augenrules 只扫描 .rules 结尾的文件。写成 10-security.conf 或 audit.cfg 会被忽略,重启 auditd 后规则完全不加载。

  • 规则文件权限应为 640,属主 root:root,否则 augenrules 加载时会报错并跳过
  • 文件内每行一条规则,空行和以 # 开头的注释行会被忽略
  • 多个规则文件按字母序加载,00-default.rules 会比 99-custom.rules 先处理,冲突时后者覆盖前者(取决于规则匹配逻辑)
  • 加载后可用 sudo auditctl -l 查看实际生效的规则列表,确认你的规则在其中

如何让审计日志包含具体操作的用户和命令参数

默认 execve 系统调用审计只记录调用者 UID 和可执行路径,不带 argv。要看到完整命令行(如 rm -rf /tmp/*),必须显式启用 -F exe= 或依赖 aureport -f -i 的反向解析能力,但后者受限于 audit.log 中是否存了足够字段。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 加 -F auid!=4294967295 过滤掉 kernel thread,保留真实登录用户行为
  • 用 -F arch=b64(或 b32)限定架构,避免同一条规则在双架构系统里重复触发
  • 对敏感目录,推荐组合写法:-a always,exit -F dir=/root -F perm=wa -F auid>=1000 -k root_write,这样既限用户范围,又明确权限类型
  • 注意 ausearch -k root_write -i 输出中 exe="/bin/rm" 和 cmd="rm -rf /root/test" 字段是否出现——没出现说明 auditd 配置里 log_format 不是 ENRICHED,需检查 /etc/audit/auditd.conf 中该选项

audit.log 日志被轮转后旧文件权限不对怎么办

logrotate 默认用 root 身份创建新日志,但旧日志可能残留为 root:root 600,导致普通审计分析脚本无法读取,且不符合最小权限原则。

  • 在 /etc/logrotate.d/auditd 中添加 create 640 root adm 行,确保新日志属组为 adm,权限收紧但允许日志分析工具访问
  • 手动修复已有日志:sudo chmod 640 /var/log/audit/audit.log.* && sudo chgrp adm /var/log/audit/audit.log.*
  • 不要直接 chmod 644 —— 其他用户可读审计日志等于泄露敏感操作痕迹
  • 检查 /var/log/audit/ 目录权限是否为 750,否则即使日志文件权限正确,目录可遍历也会导致风险

审计规则不是设完就完事。真正难的是在 -F dir= 和 -w 之间选对模式,在 .rules 文件名和 logrotate 权限上不出错,以及确认 ausearch -i 能吐出你想要的命令参数——这三处最容易被跳过验证。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux linux教程 linux系统

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3850

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3313

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2453

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5910

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5562

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3273

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2765

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2999

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习