Ubuntu日志审计的主要步骤如下:
启用和配置审计服务
auditd
服务:sudo apt-get install auditd
。sudo systemctl start auditd
、sudo systemctl enable auditd
。/etc/audit/audit.rules
,定义需监控的事件(如记录sudo
命令)。日志收集与管理
/var/log/kern.log
)、认证服务(/var/log/auth.log
)、应用程序日志等。logrotate
管理日志轮转,避免文件过大:编辑/etc/logrotate.conf
配置轮转策略。日志分析与响应
ausearch
(搜索特定事件)、aureport
(生成审计报告)。高级应用与维护