wils@web ~ $ cat ~/ajuda/como-configurar-o-auditing-no-linux-com-auditd-no-centos-9.md

Segurança

Como configurar o Auditing no Linux com auditd no CentOS 9

atualizado em 29/07/2026

O auditd é um daemon de auditoria no Linux que permite monitorar e registrar eventos no sistema. Neste manual, abordaremos como configurar o auditing no Linux com auditd no CentOS 9.

Pré-requisitos

  • Acesso root ou permissões sudo.
  • CentOS 9 instalado.

Passo a Passo para Configuração do auditd

1. Instalação do auditd

O auditd já vem instalado por padrão na maioria das distribuições, mas você pode garantir que ele está instalado e atualizado com o seguinte comando:

sudo dnf install audit

2. Iniciar e habilitar o serviço auditd

Após a instalação, inicie o serviço e habilite-o para iniciar automaticamente na inicialização do sistema:

sudo systemctl start auditd
sudo systemctl enable auditd

3. Configuração básica

O arquivo de configuração principal do auditd está localizado em /etc/audit/auditd.conf. Você pode editá-lo para ajustar as configurações de auditoria:

sudo nano /etc/audit/auditd.conf

Algumas opções importantes incluem:

  • log_file: Define o local do arquivo de log.
  • max_log_file: Define o tamanho máximo do arquivo de log.
  • space_left: Define o espaço em disco que deve ser deixado antes de tomar ações.

4. Adicionando Regras de Auditoria

As regras de auditoria são definidas no arquivo /etc/audit/audit.rules. Para adicionar uma nova regra, edite o arquivo:

sudo nano /etc/audit/audit.rules

Exemplo de regra para monitorar acessos ao arquivo /etc/passwd:

-w /etc/passwd -p rwxa -k passwd_changes

5. Reiniciando o auditd

Após fazer alterações nas regras, reinicie o serviço para aplicar as novas configurações:

sudo systemctl restart auditd

6. Visualizando os Logs de Auditoria

Para visualizar os logs gerados pelo auditd, utilize o comando:

sudo ausearch -k passwd_changes

Isso mostrará todos os eventos relacionados à regra que você definiu.

Conclusão

O auditd é uma ferramenta poderosa para monitorar a segurança do seu sistema. Lembre-se de revisar regularmente os logs e ajustar suas regras conforme necessário. Uma dica importante é configurar alertas para eventos críticos, garantindo que você seja notificado em tempo real.

Precisa de ajuda com isso no seu servidor? A gente resolve pra você.

falar no WhatsApp

// deu erro ou não funcionou?

Achou algo errado neste manual?

Conta pra gente o que deu errado ou qual erro apareceu — a gente corrige. Se quiser retorno, deixe seu contato.