Sziasztok!
Tudtok arra esetleg megoldást, hogy ha egy user kap sudo jogot, akkor se a sudo su, se a sudo -s ne tudja használni?
Segítséget előre is, köszi!
- 519 megtekintés
Hozzászólások
Csak a sudo -i mukodjon? ;)
Latszatintezkedes es "security" by obscurity szagot erzek.
- A hozzászóláshoz be kell jelentkezni
Az maradhat, lényeg, hogy sudo user neve látszódjon a logokban és ne a rooté.
- A hozzászóláshoz be kell jelentkezni
Jaa, ertem :)
- A hozzászóláshoz be kell jelentkezni
Hát, olyan sudo jogot kell neki adni. Értem ez alatt, hogy fel kell sorolni, hogy milyen parancsokat futtathasson.
Illetve kissé alulhatározottnak érzem a problémát.
- A hozzászóláshoz be kell jelentkezni
Szeretném. globál tiltani, mert ha van 10db userem sudoval, ne kelljen 10* 100 parancsot engedélyezni, ahelyett hogy 2 tiltanék globálisan. Logokban jó lenne látni hogy a sudo user csinált valamit, mint sem csak roottal van tele a logok. Mert ha elvan cseszve valami akkor ne a rootot lássam. hanem. azt aki alkalmazta a sudo commandokat.
- A hozzászóláshoz be kell jelentkezni
És ha megvan, akkor eltöröd a kezét?
"Normális ember már nem kommentel sehol." (c) Poli
- A hozzászóláshoz be kell jelentkezni
Aha, szóval A-B probléma.
"A Google első találata": https://sudoedit.com/log-sudo-with-auditd/
- A hozzászóláshoz be kell jelentkezni
Amúgy nem kell tízszer, lehet őket egy csoportba tenni, akár OS, akár sudo szinten.
De ha csak a logolás kell, akkor lásd a korábbi hozzászólásomat: auditd.
- A hozzászóláshoz be kell jelentkezni
Szoktam olyat, hogy sudo bash. Az osszes bash scriptet is le akarod tiltani az osszes shell mellett?
A strange game. The only winning move is not to play. How about a nice game of chess?
- A hozzászóláshoz be kell jelentkezni
Aztán... ha mindenképp ragaszkodsz az ötlethez, felvehetsz olyanokat, hogy !/bin/bash meg társai. Persze ez se pontosan az, amit kérdeztél, és csak undormány workaround az "user jelenjen meg a logban" igényre.
És persze az ellen nem véd, hogy valaki saját shellt másoljon, és arra sudozzon.
- A hozzászóláshoz be kell jelentkezni
Nem biztos hogy értem a problémát, de sudo tudja logolni a subcommandokat is: "log_subcmds"-ra keress rá a "man sudoers"-ben. Tehát pl egy "sudo bash" session-ön belül logolva lesz milyen parancsokat ad ki, és akkor nem kell az iologban keresgélni.
- A hozzászóláshoz be kell jelentkezni
Hahh, miket tanul az ember...
- A hozzászóláshoz be kell jelentkezni