これautrace
マンページのまとめ少し混乱している:
このコマンドは,ターゲット・プログラムの実行前後のすべての監査規則を削除します。安全予防措置として使用する前に auditctl を使用してすべてのルールを削除しない限り、実行されません。
最初の文は、autrace
監査ルール自体を削除するように求められます。 2番目の文は、autrace
実行する前に監査ルールが存在することを確認することを意味します。彼らは矛盾しています。
他の場所でも同じ混乱があります。CentOS 7でLinux監査システムを使用する方法指摘
autrace を実行すると、すべてのカスタム監査ルールが削除されます。
これは最初の文を確認します。ページでは、autrace
監査ルールがロックされていると(不変)失敗することを説明し、2番目の文を説明します。
一方、SUSE:autraceを使用したプロセス分析文はauditctl -D
実行前に手動で発行する必要がありますautrace
。
2ページ間のもう1つの議論は、結果に関するものですautrace.log
。最初のページには次のように記載されています。
標準監査ログエントリと似ています。
2番目の内容は次のとおりです。
標準監査ログエントリと変わりません。
ログ形式は同じですか?
関連質問:ausearch
マニュアルページ指摘した:
監査デーモンログを照会できます。
そして、特定のログファイル(記録、インポートなど)または指定されたログファイルをそれぞれ照会するオプションを--input
提供します。ただし、デフォルトのロギング場所は指定されていません。--input-logs
auditd.conf
auditd
auditd.conf
Linux監査 – ログファイル/var/log/auditデフォルトの場所が宣言された理由は、/var/log/audit
デフォルト値が生成されるためです。auditd.conf
しかし、そうなると選択は意味がなくなります--input-logs
。それでは、デフォルトの監査ログの場所は何であり、どのように決定されますか?