一、等保2.0审计核心要求
等保2.0明确要求系统审计日志留存周期不少于180天,需覆盖关键操作、用户行为,且日志仅root可访问,防止非授权篡改删除。
二、基础服务安装与启动
安装前先查看一下是否安装了审计组件
sudo dpkg -l | grep auditd如未安装,执行命令更新系统并安装审计组件:
sudo apt update && sudo apt install auditd audispd-plugins启动服务并设置开机自启:
sudo systemctl restart auditd && sudo systemctl enable auditd验证服务运行状态:
sudo systemctl status auditd三、审计守护进程核心配置
编辑/etc/audit/auditd.conf文件,调整关键参数:
log_file:指定日志路径为/var/log/audit/audit.log
max_log_file:设置单日志文件最大为50MB
num_logs:配置日志保留数量为20,满足180天存储需求
log_format:设置为RAW,保证日志原始完整性 num_logs是auditd审计服务中的专属配置参数,它的作用是指定系统最多可以同时保留20份历史审计日志文件。
按照等保2.0的明确要求,系统审计日志的留存周期不得少于180天。在搭配前序max_log_file单文件50MB的设置后,20份日志文件总容量可达1GB,完全可以覆盖绝大多数普通服务器半年内产生的全量审计操作记录,刚好满足等保180天日志不缺失的硬性合规要求。
log_format = RAW或ENRICHED 是 Linux 审计服务(auditd)配置文件 /etc/audit/auditd.conf 中的一个关键参数,ENRICHED其核心含义是启用增强型日志格式。
- RAW(默认/原始模式):
记录的是内核直接输出的原始数据。
缺点:用户ID显示为数字(如 uid=1000),系统调用显示为编号(如 syscall=59),缺少进程名和命令行参数。
后果:管理员很难直接看出“是谁”、“用了什么命令”、“做了什么操作”,需要额外工具二次解析。
- ENRICHED(增强模式):
auditd守护进程在写入日志前,会查询系统数据库(如 /etc/passwd、/etc/group等),将数字ID转换为名称,并补充进程上下文。
优点:日志中直接包含用户名、进程绝对路径、完整命令行参数、当前工作目录等关键信息。
价值:极大降低了日志分析难度,是实现等保合规中“可追溯性”的关键配置。
四、等保合规审计规则配置
编辑/etc/audit/rules.d/audit.rules文件,添加以下强制规则:
- 监控所有进程执行操作:
-a exit,always -F arch=b32 -S execve,execveat -k executed_process
-a exit,always -F arch=b64 -S execve,execveat -k executed_process - 监控系统配置目录/etc的所有读写修改操作:
-w /etc -p rwxa -k etc_access - 记录所有用户登录、注销事件:
-w /var/log/auth.log -p wa -k user_login - 监控sudo命令的全量执行行为:
-w /usr/bin/sudo -p x -k sudo_usage
五、日志轮转与留存配置
编辑/etc/logrotate.d/audit文件,添加轮转规则:
/var/log/audit/*.log{
monthly
rotate 6
missingok
notifempty
compress
delaycompress
sharedscripts
postrotate
systemctl kill -s HUP auditd.service
endscript
}执行命令验证轮转配置生效:sudo logrotate -vf /etc/logrotate.d/audit
六、权限与合规校验
确认审计日志目录权限为700,日志文件权限为600,仅root可读取修改
查看当前生效审计规则:sudo auditctl -l
使用ausearch按关键字检索日志,用aureport生成合规审计报告