wils@web ~ $ cat ~/ajuda/como-configurar-o-auditing-no-linux-com-auditd-no-centos-9.md
SegurançaComo configurar o Auditing no Linux com auditd no CentOS 9
O auditd é um daemon de auditoria no Linux que permite monitorar e registrar eventos no sistema. Neste manual, abordaremos como configurar o auditing no Linux com auditd no CentOS 9.
Pré-requisitos
- Acesso root ou permissões sudo.
- CentOS 9 instalado.
Passo a Passo para Configuração do auditd
1. Instalação do auditd
O auditd já vem instalado por padrão na maioria das distribuições, mas você pode garantir que ele está instalado e atualizado com o seguinte comando:
sudo dnf install audit
2. Iniciar e habilitar o serviço auditd
Após a instalação, inicie o serviço e habilite-o para iniciar automaticamente na inicialização do sistema:
sudo systemctl start auditd
sudo systemctl enable auditd
3. Configuração básica
O arquivo de configuração principal do auditd está localizado em /etc/audit/auditd.conf. Você pode editá-lo para ajustar as configurações de auditoria:
sudo nano /etc/audit/auditd.conf
Algumas opções importantes incluem:
- log_file: Define o local do arquivo de log.
- max_log_file: Define o tamanho máximo do arquivo de log.
- space_left: Define o espaço em disco que deve ser deixado antes de tomar ações.
4. Adicionando Regras de Auditoria
As regras de auditoria são definidas no arquivo /etc/audit/audit.rules. Para adicionar uma nova regra, edite o arquivo:
sudo nano /etc/audit/audit.rules
Exemplo de regra para monitorar acessos ao arquivo /etc/passwd:
-w /etc/passwd -p rwxa -k passwd_changes
5. Reiniciando o auditd
Após fazer alterações nas regras, reinicie o serviço para aplicar as novas configurações:
sudo systemctl restart auditd
6. Visualizando os Logs de Auditoria
Para visualizar os logs gerados pelo auditd, utilize o comando:
sudo ausearch -k passwd_changes
Isso mostrará todos os eventos relacionados à regra que você definiu.
Conclusão
O auditd é uma ferramenta poderosa para monitorar a segurança do seu sistema. Lembre-se de revisar regularmente os logs e ajustar suas regras conforme necessário. Uma dica importante é configurar alertas para eventos críticos, garantindo que você seja notificado em tempo real.
Precisa de ajuda com isso no seu servidor? A gente resolve pra você.
falar no WhatsApp →// deu erro ou não funcionou?
Achou algo errado neste manual?
Conta pra gente o que deu errado ou qual erro apareceu — a gente corrige. Se quiser retorno, deixe seu contato.