Auditd : 監査ルールを追加する2025/08/17 |
|
デフォルトで設定されているシステムへのログインやユーザーアカウント操作、Sudo アクションなどの監査設定以外のアクション、例えば、ある特定のファイルへのアクセスを監査したい場合等は、個別にルールを追加する必要があります。 |
|
| [1] | 例として、[/etc/hosts] の書き込みアクセスと属性変更を記録する監査ルールを設定します。 |
|
# 現在のルールを表示 (デフォルトは以下のように個別ルールは未設定) root@dlp:~# auditctl -l No rules # perm : [r|w|x|a] で監視対象アクションを指定 # ⇒ r=読み取り, w=書き込み, x=実行, a=属性変更 # key : [任意の文字列] で検索用キーを設定 root@dlp:~# auditctl -a always,exit -F arch=b64 -F path=/etc/hosts -F perm=wa -F key=hosts_change root@dlp:~# auditctl -l -a always,exit -F arch=b64 -S open,bind,truncate,ftruncate,rename,mkdir,rmdir,creat,link,unlink,symlink,chmod,fchmod,chown,fchown,lchown,mknod,acct,swapon,quotactl,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr,openat,mkdirat,mknodat,fchownat,unlinkat,renameat,linkat,symlinkat,fchmodat,fallocate,renameat2,openat2 -F path=/etc/hosts -F perm=wa -F key=hosts_change |
| [2] | 監査ルール設定後、監査対象のファイルに監査対象アクションを実行すると、以下のようなログが記録されます。 |
|
root@dlp:~# ausearch -k hosts_change | aureport -f -i File Report =============================================== # date time file syscall success exe auid event =============================================== 1. 08/15/2025 13:59:13 /etc/hosts~ rename yes /usr/bin/vim.basic root 179 2. 08/15/2025 13:59:13 /etc/hosts openat yes /usr/bin/vim.basic root 180 3. 08/15/2025 13:59:13 (null) fchmod yes /usr/bin/vim.basic root 181 4. 08/15/2025 13:59:13 /etc/hosts setxattr yes /usr/bin/vim.basic root 182 5. 08/15/2025 13:59:46 /etc/hosts~ rename yes /usr/bin/vim.basic root 187 6. 08/15/2025 13:59:46 /etc/hosts openat yes /usr/bin/vim.basic root 188 7. 08/15/2025 13:59:46 (null) fchmod yes /usr/bin/vim.basic root 189 8. 08/15/2025 13:59:46 /etc/hosts setxattr yes /usr/bin/vim.basic root 190 |
| [3] | [auditctl] で設定した監査ルールはシステム再起動すると初期化されるため、永続化するには [/etc/audit/rules.d] 配下にルールを定義しておく必要があります。定義ファイルは、拡張子が [.rules] であればファイル名は任意の名称で OK です。 |
|
# 現在の設定を additional.rules に書き出す root@dlp:~# auditctl -l >> /etc/audit/rules.d/additional.rules |
| [4] | 監査対象にディレクトリを指定すると、対象ディレクトリ配下が再帰的に監査対象となります。 |
|
# [/home/testdir/] に読み取りアクセスの監査ルールを設定 root@dlp:~# auditctl -a always,exit -F arch=b64 -F dir=/home/testdir -F perm=r -F key=testdir_audit root@dlp:~# auditctl -l -a always,exit -F arch=b64 -S open,bind,truncate,ftruncate,rename,mkdir,rmdir,creat,link,unlink,symlink,chmod,fchmod,chown,fchown,lchown,mknod,acct,swapon,quotactl,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr,openat,mkdirat,mknodat,fchownat,unlinkat,renameat,linkat,symlinkat,fchmodat,fallocate,renameat2,openat2 -F path=/etc/hosts -F perm=wa -F key=hosts_change -a always,exit -F arch=b64 -S open,readlink,quotactl,getxattr,lgetxattr,fgetxattr,listxattr,llistxattr,flistxattr,openat,readlinkat,openat2 -F dir=/home/testdir -F perm=r -F key=testdir_audit # 対象ディレクトリへのアクセスが以下のように記録される root@dlp:~# ausearch -k testdir_audit | aureport -f -i File Report =============================================== # date time file syscall success exe auid event =============================================== 1. 08/15/2025 14:03:00 /home/testdir sendto yes /usr/sbin/auditctl root 175 2. 08/15/2025 14:04:05 /home/testdir/testfile.txt openat yes /usr/bin/vim.basic root 176 3. 08/15/2025 14:04:05 /home/testdir/testfile.txt readlink no /usr/bin/vim.basic root 177 4. 08/15/2025 14:04:05 /home/testdir/.testfile.txt.swp openat yes /usr/bin/vim.basic root 178 5. 08/15/2025 14:04:05 /home/testdir/.testfile.txt.swx openat yes /usr/bin/vim.basic root 179 6. 08/15/2025 14:04:05 /home/testdir/.testfile.txt.swp openat yes /usr/bin/vim.basic root 180 7. 08/15/2025 14:04:05 /home/testdir/testfile.txt openat yes /usr/bin/vim.basic root 181 8. 08/15/2025 14:04:08 /home/testdir/testfile.txt getxattr no /usr/bin/vim.basic root 182 9. 08/15/2025 14:04:08 /home/testdir/testfile.txt~ listxattr yes /usr/bin/vim.basic root 183 10. 08/15/2025 14:05:26 /home/testdir/test.txt openat yes /usr/bin/cat root 184 ..... ..... |
| [5] | 例として、UID が 1000 以上のログインユーザーが消去したファイルを監査する設定です。 |
|
root@dlp:~# auditctl -a always,exit -F arch=b64 -S unlink,unlinkat -F 'auid>=1000' -F 'auid!=-1' -F key=delete_audit root@dlp:~# auditctl -l -a always,exit -F arch=b64 -S open,bind,truncate,ftruncate,rename,mkdir,rmdir,creat,link,unlink,symlink,chmod,fchmod,chown,fchown,lchown,mknod,acct,swapon,quotactl,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr,openat,mkdirat,mknodat,fchownat,unlinkat,renameat,linkat,symlinkat,fchmodat,fallocate,renameat2,openat2 -F path=/etc/hosts -F perm=wa -F key=hosts_change -a always,exit -F arch=b64 -S open,readlink,quotactl,getxattr,lgetxattr,fgetxattr,listxattr,llistxattr,flistxattr,openat,readlinkat,openat2 -F dir=/home/testdir -F perm=r -F key=testdir_audit -a always,exit -F arch=b64 -S unlink,unlinkat -F auid>=1000 -F auid!=-1 -F key=delete_audit # 以下のようなログが記録される root@dlp:~# ausearch -k delete_audit | aureport -f -i File Report =============================================== # date time file syscall success exe auid event =============================================== 1. 08/15/2025 14:08:34 /var/lib/wtmpdb/wtmp.db-journal unlink yes /usr/bin/login debian 230 2. 08/15/2025 14:08:34 /run/user/1000/systemd/ unlink no /usr/lib/systemd/systemd debian 236 3. 08/15/2025 14:08:34 /run/user/1000/systemd/ unlink no /usr/lib/systemd/systemd debian 237 4. 08/15/2025 14:08:43 /tmp/test2.txt unlinkat yes /usr/bin/rm debian 244 5. 08/15/2025 14:08:44 /var/lib/wtmpdb/wtmp.db-journal unlink yes /usr/bin/login debian 246 6. 08/15/2025 14:08:51 /var/lib/wtmpdb/wtmp.db-journal unlink yes /usr/bin/login trixie 254 7. 08/15/2025 14:08:51 /run/user/1001/systemd/ unlink no /usr/lib/systemd/systemd trixie 260 8. 08/15/2025 14:08:51 /run/user/1001/systemd/ unlink no /usr/lib/systemd/systemd trixie 261 9. 08/15/2025 14:08:54 /run/user/1000/systemd/units/invocation:dbus.socket unlink yes /usr/lib/systemd/systemd debian 266 10. 08/15/2025 14:08:54 /run/user/1000/systemd/units/invocation:ssh-agent.socket unlink yes /usr/lib/systemd/systemd debian 267 11. 08/15/2025 14:08:54 init.scope unlinkat no /usr/lib/systemd/systemd debian 268 12. 08/15/2025 14:08:55 testfile2.txt unlinkat yes /usr/bin/rm trixie 271 13. 08/15/2025 14:08:59 /var/lib/wtmpdb/wtmp.db-journal unlink yes /usr/bin/su trixie 275 |
| Sponsored Link |
|
|