Linux Audit Framework: Tot sobre l'ordre Auditd

Linux Audit Framework: Tot sobre l'ordre Auditd

Linux Audit Framework: Tot sobre l'ordre Auditd

Fa uns quants dies, començant el mes de febrer, vam abordar en una publicació especial una genial recopilació de comandes essencials (bàsics i intermedis) disponibles a la majoria dels sistemes operatius lliures i oberts basats en GNU/Linux. En conseqüència, alguns eren molt simples, i amb els quals es podien manipular carpetes i arxius, i visualitzar-ne informacions. Mentrestant, altres eren més complexos, i amb els quals es podien administrar configuracions i paràmetres.

Però aquesta recopilació només va abastar uns modestos 60 ordres de Linux. I atès que, de mitjana, són centenars d'ordres les disponibles a les majories de les Distribucions GNU/Linux, ja que toca, a poc a poc, abordar altres de similars o més importants, avançats o especialitzats. Com ara, el Ordre de Linux Auditd o Linux Audit Framework, que abordarem avui en aquesta publicació.

Ordres de Linux: Els més essencials a dominar l'any 2023

Ordres de Linux: Els més essencials a dominar l'any 2023

Però, abans de començar aquest interessant post sobre el Ordre de Linux Auditd o Linux Audit Framework, us recomanem l'anterior publicació, per a la posterior lectura:

Ordres de Linux: Els més essencials a dominar l'any 2023
Article relacionat:
Ordres de Linux: Els més essencials a dominar l'any 2023

Linux Audit Framework: Potent entorn d'auditoria Linux

Linux Audit Framework: Potent entorn d'auditoria Linux

Què és l'ordre Auditd (Linux Audit Framework)?

Breument, poguéssim descriure aquest comanda Auditd com, una eina de programari (framework) d'auditoria per a Linux, la qual, proporciona un sistema d'auditoria compatible amb CAPP (Controlled Access Protection Profile, en anglès, o Perfil de Protecció d'Accés Controlat, en espanyol). Pel que, és capaç de recopilar informació de manera fiable sobre qualsevol esdeveniment rellevant (o no) per a la seguretat en un sistema operatiu Linux.

En conseqüència, és ideal per donar-nos suport a l'hora de fer seguiments de les accions realitzades en un SO. D'aquesta manera, l'ordre Auditd o el Framework d'Auditoria Linux (Linux Audit Framework o LAF) és capaç d'ajudar-nos a mantenir el nostre SO més segur, gràcies a proveir-nos dels mitjans necessaris per analitzar el que succeeix amb un gran nivell de detall.

Tanmateix, i com es pot entendre, no proporciona seguretat addicional en si mateix, és a dir, no protegeix el nostre SO contra el mal funcionament del codi o de qualsevol tipus dexplotació per part de programari maliciosos o atacs intrusos. Si no que, és útil per rastrejar potencials problemes per a la seva posterior anàlisi i correcció, de manera tal, de prendre les mesures de seguretat addicionals per mitigar-los i fins a evitar-los. Finalment, El OS funciona escoltant els esdeveniments informats pel nucli i registrant-los en un fitxer de registre per a la seva posterior anàlisi i informe a l'usuari.

És una eina d'espai d'usuari per a l'auditoria de seguretat. El paquet d'auditoria conté les utilitats d'espai d'usuari per emmagatzemar i cercar els registres d'auditoria generats pel subsistema d'auditoria dels nuclis de Linux, des de la versió 2.6. Paquet auditd (a Debian)

Com s'instal·la i utilitza l'ordre Auditd?

Com s'instal·la i utilitza l'ordre Auditd?

Com la majoria de les comandes, via Terminal (CLI), el mateix pot ser instal·lat fàcilment i de forma habitual utilitzant el predeterminat o preferit gestor de paquet del vostre Distro GNU/Linux.

Per exemple, en Debian GNU / Linux i derivats seria:

sudo apt install auditd

Mentre que, a Fedora GNU/Linux i Red Hat, i els seus similars seria:

sudo dnf install auditd
sudo yum install audit

I per al seu ús bàsic i predeterminat només cal executar les ordres de comanda següents:

  • Recercar estat d'execució
sudo systemctl status audit
  • Habilitar el servei en segon pla
sudo systemctl enable auditd
  • Veure les regles configurades actualment
sudo auditctl -l
  • Creació de regles de visualització (watch) o control (syscall)
sudo auditctl -w /carpeta/archivo -p permisos-otorgados
sudo auditctl -a action,filter -S syscall -F field=value -k keyword
  • Gestionar totes les regles creades
sudo vim /etc/audit/audit.rules
  • Llistar tots els esdeveniments que tinguin a veure amb un procés concret segons el vostre PID, paraula clau associada, ruta o fitxer o trucades al sistema.
sudo ausearch -p PID
sudo ausearch -k keyword
sudo ausearch -f ruta
sudo ausearch -sc syscall
  • Generar informes d'auditoria
sudo aureport -n
sudo aureport --summary
sudo aureport -f --summary
sudo aureport -l --summary
sudo aureport --failed
  • Rastrejar l'execució d'un procés
sudo autracet /ruta/comando

No obstant això, per aprendre més a profunditat sobre el mateix recomanem explorar els següents enllaços:

Resum: Banner post 2021

Resum

En resum, esperem que aquesta publicació relacionada amb el potent entorn d'auditoria integrat a GNU/Linux conegut com Linux Audit Framework, el qual, és proveït a través del Ordre de Linux Auditd, els permeti a molts, el poder auditar (examinar i avaluar) tota l'activitat dels sistemes operatius lliures i oberts basats en GNU/Linux. I així, puguin fàcilment detectar i corregir qualsevol configuració o activitat anòmala, inadequada o perjudicial amb promptitud.

Finalment, no deixeu d'aportar la vostra opinió sobre el tema d'avui, via comentaris. I, si t'ha agradat aquesta publicació, no deixis de compartir-la amb altres. A més, recorda visitar la nostra pàgina d'inici en «Des de Linux» per explorar més notícies, i unir-te al nostre canal oficial de Telegram de Des de Linux, O aquest grup per a més informació sobre el tema actual.


Add as preferred source