0

0

Linux日志审计如何实施_安全审计实践思路

舞夢輝影

舞夢輝影

发布时间:2026-03-11 13:55:02

|

383人浏览过

|

来源于php中文网

原创

linux日志审计需覆盖“谁、何时、从哪来、做什么、结果如何”五维度,核心日志源为auth.log、audit.log、sudo.log和btmp;启用auditd并配置execve规则,加固权限与远程转发,结合ausearch等命令快速排查。

linux日志审计如何实施_安全审计实践思路

Linux日志审计不是加几条命令就完事,关键在覆盖“谁、在什么时间、从哪来、做了什么、结果如何”这五个维度,同时防绕过、防篡改、可追溯。

抓准核心日志源,别只盯 history

~/.bash_history 可被清空、绕过(如 ssh user@host 'ls')、不记录非交互式操作。真正可信的是系统级日志:

  • /var/log/auth.log 或 /var/log/secure:记录所有 PAM 认证事件——SSH 登录、su 切换、sudo 执行、密码修改、用户增删,含源 IP、用户名、时间戳、成功/失败状态
  • /var/log/audit/audit.log(auditd):内核级捕获 execve 系统调用,能还原完整命令行(包括参数和脚本路径),无论是否通过 shell、是否用了 python -c 或 sh -c,都逃不过
  • /var/log/sudo.log:若已配置 Defaults logfile,在 sudoers 中显式指定,内容比 auth.log 更聚焦提权动作,含命令原始字符串
  • /var/log/btmp:用 lastb 查看所有失败登录尝试,是暴力破解的第一线索

启用 auditd —— 最可靠的操作捕获方式

它工作在 syscall 层,普通用户无法禁用或绕过。基础配置三步走:

蛙蛙写作——超级AI智能写作助手
蛙蛙写作——超级AI智能写作助手

蛙蛙写作辅助AI写文,帮助获取创意灵感,提供拆书、小说转剧本、视频生成等功能,是一款功能全面的AI智能写作工具。

下载
  • 确保服务运行:systemctl enable --now auditd
  • 添加持久化规则(写入 /etc/audit/rules.d/cmd.rules):
    -a always,exit -F arch=b64 -S execve -k cmd_exec
    (32 位系统用 b32;-k 后的标签便于后续过滤)
  • 加载规则:augenrules --load,再验证:auditctl -l | grep cmd_exec

注意:该规则会记录所有命令执行,建议加 -F uid!=0 过滤掉 root 自身维护行为,避免日志爆炸。

加固已有日志通道,防止篡改与丢失

光有日志不够,得确保它真实、完整、不可抵赖:

  • /var/log/sudo.log 设权限:chmod 600 /var/log/sudo.log; chown root:root /var/log/sudo.log
  • 将关键日志(auth.log、audit.log、sudo.log)通过 rsyslog 推送到远程日志服务器,避免本地被删或覆盖
  • 在 /etc/rsyslog.conf 中启用 UDP/TCP 转发,例如:*.* @192.168.10.100:514(TCP)或 *.* @@192.168.10.100:514
  • 对本地敏感日志目录(如 /var/log/audit/)设 sticky bit 或使用 chattr +a 限制仅追加

日常可用的快速排查方法

不用翻原始日志大海,几个命令就能定位问题:

  • 查某用户今天所有 sudo 行为:ausearch -m execve -ui $(id -u username) --start today | aureport -f -i | grep sudo
  • 查所有失败登录:lastb -n 20grep "Failed password" /var/log/auth.log | tail -20
  • 查某 IP 的全部活动:grep "192.168.5.123" /var/log/auth.log | awk '{print $1,$2,$3,$9,$10,$11}'
  • 导出结构化 CSV(供 Excel 或 SIEM 分析):awk '/sudo\[/ {print strftime("%Y-%m-%d %T"), $9, $11, $13}' /var/log/auth.log

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

192

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

18

2026.02.03

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

760

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

221

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1566

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

649

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

1208

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

1184

2024.04.29

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.5万人学习

Git 教程
Git 教程

共21课时 | 4.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号