Retour aux tutoriels
L'essentiel
auditdest la partie user-space du système d'audit Linux : le noyau produit les enregistrements, le démon les écrit dans /var/log/audit/audit.log.- Les règles se déposent dans
/etc/audit/rules.d/mais ne sont actives qu'après unsudo augenrules --load. - Deux familles de règles : la surveillance de fichier
-w /etc/shadow -p wa -k shadow_changes, et la règle sur appel système-a always,exit -F arch=b64 -S execve -F auid=1001 -k user_commands. - La clé
-kn'est pas décorative : c'est elle qui permet de retrouver les événements ensuite avecausearch -k <clé>. ausearchfouille les événements bruts (-k,-sc,-sv,-ua) tandis qu'aureportproduit des synthèses (-lconnexions,-srésumé,-au -i --failedéchecs d'authentification). Le volume et la rotation se règlent dans/etc/audit/auditd.conf.
Qu'est-ce qu'auditd ?
Le démon d'audit Linux (
Le démon d'audit Linux (
auditd) est le composant user-space du système d'audit Linux. Il est responsable de l'écriture des enregistrements d'audit, générés par le noyau, sur le disque. C'est l'outil fondamental pour suivre les événements pertinents pour la sécurité sur votre système.
Pourquoi Utiliser auditd ?
- Traçabilité : Savoir qui a fait quoi, et quand. Essentiel pour les investigations forensiques.
- Conformité : Aide à répondre aux exigences de nombreuses normes de sécurité (PCI-DSS, HIPAA, etc.).
- Détection d'intrusions : Permet de détecter des activités anormales, comme des accès non autorisés à des fichiers critiques.
Prérequis
- Système d'exploitation : Toute distribution Linux moderne.
- Privilèges : Accès root ou privilèges sudo.
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
9,90€ / mois
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment