Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

В поставке Astra Linux предустановлен следующий набор базовых масок событий аудита: 

Название маски аудита (событие аудита)Значение маски аудита (hex)Описание
open1открытие файла
create2создание файла
exec4запуск программы
delete8удаление файла
chmod10изменение прав доступа к файлу
chown20изменение владельца файла
mount40монтирование-размонтирование файловой системы
module80загрузка-выгрузка модуля
uid100изменение UID
gid200изменение GID
audit400смена списка протоколирования событий
acl800управление списком прав доступа
mac1000смена мандатных атрибутов
cap2000изменение привилегий
chroot4000изменение корневого каталога
rename8000переименование
net10000сетевые события

...

Информация
Примечание: каждая встроенная базовая маска аудита представляет собой битовую последовательность с одним значащим битом, остальные биты равны нулю. 

Для редактирования событий работы с событиями аудита предназначена группа команд ipa paudit-{add, del, mod, find, show}.

 Просмотр всех имеющихся событий аудита

...

Блок кода
$ ipa paudit-find
----------------------
найдено 17 масок аудита
-----------------------
  Название маски аудита: acl
  Значение маски аудита: 800

  Название маски аудита: audit
  Значение маски аудита: 400

  Название маски аудита: cap
  Значение маски аудита: 2000

  Название маски аудита: chmod
  Значение маски аудита: 10

  Название маски аудита: chown
  Значение маски аудита: 20

  Название маски аудита: chroot
  Значение маски аудита: 4000

  Название маски аудита: create
  Значение маски аудита: 2

  Название маски аудита: delete
  Значение маски аудита: 8

  Название маски аудита: exec
  Значение маски аудита: 4

  Название маски аудита: gid
  Значение маски аудита: 200

  Название маски аудита: mac
  Значение маски аудита: 1000

  Название маски аудита: module
  Значение маски аудита: 80

  Название маски аудита: mount
  Значение маски аудита: 40

  Название маски аудита: net
  Значение маски аудита: 10000

  Название маски аудита: open
  Значение маски аудита: 1

  Название маски аудита: rename
  Значение маски аудита: 8000

  Название маски аудита: uid
  Значение маски аудита: 100
----------------------------------
Количество возвращённых записей 17
----------------------------------

Создание

...

новой маски события аудита

Информация
Примечание: Возможность создания новых масок аудита может быть использована для создания собственных составных масок (т.е. значением таких масок является сумма комбинаций предустановленных базовых масок). Такие Составные маски могут быть полезны для ускорения процесса администрирования. Базовые маски добавлять не следует.

Команда:

$ ipa paudit-add <название_маски_аудита> --amaskrank=<значение_маски_аудита>

...

Информация
titleВнимание!

Изменение масок событий аудита имеет смысл только по отношению к собственным (т.е. добавленным пользователем) составным маскам. Маски Базовые маски из предустановленного набора изменять не следует.

...

Информация
titleВнимание!
Удаление масок событий аудита имеет смысл только по отношению к собственным (т.е. добавленным пользователем) составным маскам. Маски Базовые маски из предустановленного набора удалять не следует.

...