Hi!
Van arra vmi módszer, hogy loggoljam az összes user összes aktivitását (főleg a kiadott parancsokat)?
Néztem már az autitd-t meg a psacc-t de egyik sem pont erre való, mert nekem folyamatos online log kellene (olyasmi, mint pl. a bash history) csak timestamp-pel és a júzerek által nem elérhető helyen. :)
- 1064 megtekintés
Hozzászólások
hát pedig az auditd ezt csinálja...mi a bajod vele?
- A hozzászóláshoz be kell jelentkezni
Úgy láttam, hogy az csak adott állományokat tud figyelni, nem az egész FS-t és nem a teljes aktivitást (pl. ki adott ki ps v. kill parancsot), hanem csak file-okat.
De akkor megnézem újra.
- A hozzászóláshoz be kell jelentkezni
hát ha azt mondod, hogy figyeljen minden rendszerhívást ahol a user uid nagyobb, mint 0, akkor az összes user összes szarját rögzíti
bővebb infót az auditctl-ben találsz....nálunk minden szar logolva van...mondjuk 3000+ felhasználónál el tudod képzelni mennyi logot csinál ez....szóval azért csínnyán ezzel
- A hozzászóláshoz be kell jelentkezni
Hát, lehet, h erre lesz itt szükség hosszú távon (minden user minden szarának loggolására). Aztán ha nem bírjuk (disk, meg egyéb overhead miatt), akkor majd talán mégsem fog kelleni.
- A hozzászóláshoz be kell jelentkezni
Szerintem szépen elő kell vezetni a vezetőségnek (hú ez de szép volt), hogy miért nincs értelme a mindent logolunk mindenkinél örökké dolgonak....vagy hogy ez mennyibe fog kerülni....és akkor adnak neked két órát, hogy találd ki, hogy melyik csoport esetén mit kell logolni :)
no azt meg majd beállíthatod
ráadásul semmi értelme a mindent logolunknak, ha ezt nem elemzi valaki....na az meg nem kis munka a "minden" esetén, még egy szoftveres megoldásnak sem.
- A hozzászóláshoz be kell jelentkezni
Van. a logolást ssl-be csomagolva áttolod egy másik gépre, és máris nem érik el a felhasználók, még a helyi root sem (bár ő meg le tudja csapni a logolást...)
Ha nem helyben szeretnél naplózni, és a dróton csordogáló adatfolyam (telnet, ssh) teljes rögzítése elegendő (azaz nem szükséges helyben, rendszerhívások szintjére lemenni), akkor meg az SCB a te eszközöd.
- A hozzászóláshoz be kell jelentkezni
Kicsi subscribe
- A hozzászóláshoz be kell jelentkezni