ubuntu24.04操作系统审计日志等保设置

luby 个人日记 2026-07-13 13:14 59 阅读

一、等保2.0审计核心要求    
等保2.0明确要求系统审计日志留存周期‌不少于180天‌,需覆盖关键操作、用户行为,且日志仅root可访问,防止非授权篡改删除。

二、基础服务安装与启动  

安装前先查看一下是否安装了审计组件

sudo  dpkg  -l | grep  auditd

如未安装,执行命令更新系统并安装审计组件:  

sudo apt update && sudo apt install auditd audispd-plugins

启动服务并设置开机自启:  

sudo systemctl restart auditd && sudo systemctl enable auditd

验证服务运行状态:  

sudo systemctl status auditd

三、审计守护进程核心配置  

编辑/etc/audit/auditd.conf文件,调整关键参数:

‌log_file‌:指定日志路径为/var/log/audit/audit.log  
‌max_log_file‌:设置单日志文件最大为‌50MB‌  
‌num_logs‌:配置日志保留数量为‌20‌,满足180天存储需求  
‌log_format‌:设置为RAW,保证日志原始完整性  

num_logs是auditd审计服务中的专属配置参数,它的作用是指定系统最多可以同时保留‌20份‌历史审计日志文件。

按照等保2.0的明确要求,系统审计日志的留存周期不得少于180天。在搭配前序max_log_file单文件50MB的设置后,20份日志文件总容量可达1GB,完全可以覆盖绝大多数普通服务器半年内产生的全量审计操作记录,刚好满足等保180天日志不缺失的硬性合规要求。

log_format = RAW或ENRICHED 是 Linux 审计服务(auditd)配置文件 /etc/audit/auditd.conf 中的一个关键参数,ENRICHED其核心含义是‌启用增强型日志格式‌

  • ‌RAW(默认/原始模式)‌:

记录的是内核直接输出的原始数据。
‌缺点‌:用户ID显示为数字(如 uid=1000),系统调用显示为编号(如 syscall=59),缺少进程名和命令行参数。
‌后果‌:管理员很难直接看出“是谁”、“用了什么命令”、“做了什么操作”,需要额外工具二次解析。

  • ENRICHED(增强模式)‌:

auditd守护进程在写入日志前,会查询系统数据库(如 /etc/passwd、/etc/group等),将数字ID转换为名称,并补充进程上下文。
‌优点‌:日志中直接包含‌用户名‌、‌进程绝对路径‌、‌完整命令行参数‌、‌当前工作目录‌等关键信息。
‌价值‌:极大降低了日志分析难度,是实现等保合规中“可追溯性”的关键配置。

四、等保合规审计规则配置    
编辑/etc/audit/rules.d/audit.rules文件,添加以下强制规则:

  • 监控所有进程执行操作: 
     -a exit,always -F arch=b32 -S execve,execveat -k executed_process
    -a exit,always -F arch=b64 -S execve,execveat -k executed_process
  • 监控系统配置目录/etc的所有读写修改操作:
    -w /etc -p rwxa -k etc_access
  • 记录所有用户登录、注销事件:
    -w /var/log/auth.log -p wa -k user_login
  • 监控sudo命令的全量执行行为:    
    -w /usr/bin/sudo -p x -k sudo_usage
    五、日志轮转与留存配置    
    编辑/etc/logrotate.d/audit文件,添加轮转规则:
/var/log/audit/*.log{
   monthly
   rotate 6
   missingok
   notifempty
   compress
   delaycompress
   sharedscripts
   postrotate
       systemctl kill -s HUP auditd.service
   endscript
}

执行命令验证轮转配置生效:sudo logrotate -vf /etc/logrotate.d/audit

六、权限与合规校验    
确认审计日志目录权限为‌700‌,日志文件权限为‌600‌,仅root可读取修改    
查看当前生效审计规则:sudo auditctl -l    
使用ausearch按关键字检索日志,用aureport生成合规审计报告

评论 (0)
登录后发表评论

暂无评论