CentOS日志审计的主要内容
一 审计范围与关键事件
二 日志来源与典型日志文件
| 日志来源/组件 | 典型文件或路径 | 主要审计内容 | 常用查看方式 |
|---|---|---|---|
| rsyslog 系统日志 | /var/log/messages | 系统级事件、服务状态、部分安全事件 | tail、grep、journalctl |
| 认证与授权 | /var/log/secure(RHEL/CentOS) | sshd、su、sudo、PAM 认证成功/失败 | grep “Failed password” /var/log/secure |
| 登录与会话 | /var/log/wtmp、/var/log/btmp、/var/log/lastlog | 登录/注销历史、失败登录清单、最近登录 | last、lastb、lastlog |
| 内核与启动 | /var/log/dmesg、/var/log/boot.log | 内核消息、硬件与启动过程 | dmesg、cat /var/log/boot.log |
| 计划任务 | /var/log/cron | cron 任务执行与变更 | grep CRON /var/log/cron |
| 邮件服务 | /var/log/maillog | 邮件投递与队列 | tail、grep |
| 审计服务 | /var/log/audit/audit.log | 系统调用、文件访问、SELinux AVC、用户身份链路(auid→uid) | ausearch、aureport |
| 应用日志 | /var/log/{httpd,nginx,mysql,…} | Web 访问、错误、数据库错误等 | 按服务查看 |
三 审计记录的关键字段与解读
四 审计规则与常用查询
五 合规留存与日志保护