المُطلِق المنتجات Bitnami التوثيقimaxe CLI المدوّنة اتصل بنا
imaxe audit التدقيق v1.0.0

تدقيق النظام، بلغة واضحة

استعلِم عن أحداث auditd وأدِر قواعد التدقيق CIS بأوامر مقروءة — دون حفظ صياغة auditctl ولا ausearch. ترى من دخل، وما الذي جرى المساس به، وأيّ قواعد محمَّلة بنظرة واحدة.

$ imaxe audit events --since today
الإصدار
v1.0.0
الأوامر الفرعية
6
الإعداد
/etc/imaxe/audit.yml
يتطلب root
نعم
المحرّك
auditd · auditctl

ماذا تفعل هذه الوحدة #

auditd هو نظام التدقيق الفرعي في نواة لينكس: يسجّل من يبدأ جلسة، ومن يستخدم sudo، وأيّ الملفات الحسّاسة تُعدَّل، وأيّ استدعاءات النظام تُنفَّذ. وهو أساس أي متطلّب امتثال تقريبًا (CIS، PCI، ISO). والمشكلة أن أدواته الأصلية — auditctl وausearch وaureport — ذات صياغة خشنة وغير ودودة.

تضع وحدة audit طبقةً مقروءةً فوق ذلك: تخبرك بنظرة واحدة إن كان auditd فعّالًا والقواعد محمَّلة، وتسرد الأحداث الأخيرة مع التصفية حسب الوقت أو حسب مفتاح القاعدة، وتعطيك ملخّصًا على هيئة تقرير (تسجيلات الدخول، وsudo/المصادقة، وتغييرات الملفات)، وتتيح لك الاستعلام عن قواعد التدقيق CIS الفعّالة — كل ذلك دون أن تضطر إلى تذكّر رايات كل أداة.

قبل أن تبدأ

عادةً ما تُحمَّل قواعد auditd في وضع غير قابل للتغيير (immutable) (مقفلة حتى إعادة التشغيل التالية) لكي لا يستطيع أحد تعطيلها وهي فعّالة. لذا سيُنبّه reload إن كان تغييرٌ ما يتطلّب إعادة تشغيل بدلًا من تطبيقه قسرًا.

دليل سريعمهام خطوة بخطوة

المهام الشائعة #

اختر ما تريد فعله. تأتي كل وصفة بالأمر مكتوبًا بالفعل — انسخه، وعدّله إن لزم، واضغط نسخ.

1

التحقق مما إذا كان التدقيق فعّالًا

يؤكّد أن auditd يعمل، مع القواعد محمَّلة ودون تراكم (backlog).

اتصل عبر SSH بخادمك بالمستخدم ubuntu وأطلق:

الطرفية
$ sudo imaxe audit status

هل تحتاج المخرجات لسكربت أو لوحة؟ أضِف --json:

الطرفية
$ sudo imaxe audit status --json
ترى إن كان auditd فعّالًا، وكم قاعدةً محمَّلة، وهل الوضع غير قابل للتغيير وهل التراكم (backlog) سليم.
2

عرض الأحداث الأخيرة

استعلِم عمّا جرى، مع التصفية حسب الوقت أو حسب مفتاح القاعدة.

اسرُد أحداث اليوم في ملخّص مقروء:

الطرفية
$ sudo imaxe audit events --since today

هل تريد فقط أحداث قاعدة بعينها (حسب مفتاحها) وبصيغة JSON؟ اجمع بين --key و--json:

الطرفية
$ sudo imaxe audit events --key identity --json
تحصل على الأحداث المُصفّاة دون تذكّر صياغة ausearch. وإن لم تمرّر --since، تُستخدَم النافذة الافتراضية من audit.yml.
3

استخراج ملخّص اليوم

تقرير على هيئة aureport: تسجيلات الدخول، وsudo/auth، وتغييرات الملفات.

اطلب الملخّص المُجمَّع للنشاط:

الطرفية
$ sudo imaxe audit summary
بنظرة واحدة ترى كم من تسجيلات الدخول، واستخدامات sudo، وتعديلات الملفات جرى تسجيلها.
4

عرض القواعد أو إعادة تحميلها

استعلِم عن القواعد الفعّالة وطبّق التغييرات مع احترام immutable.

اسرُد قواعد التدقيق المحمَّلة الآن (يُكافئ auditctl -l):

الطرفية
$ sudo imaxe audit rules list

إن كنت قد عدّلت ملفات القواعد، فأعِد تحميلها. وإن كان النظام في وضع غير قابل للتغيير، فسيُنبّهك الأمر إلى ضرورة إعادة التشغيل:

الطرفية
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
تعرف بالضبط أيّ القواعد تراقب النظام، ويمكنك تطبيق التغييرات دون تعطيل الحماية بالخطأ.
لا تظهر أحداث؟

إذا خرج events فارغًا، فتحقّق أولًا بـ status من أن auditd فعّال والقواعد محمَّلة. قد تكون نافذة --since قصيرة جدًّا، أو لا تستخدم أيّ قاعدة المفتاح الذي تُصفّي به. استعلِم عن القواعد بـ rules list.

مرجع CLIالأوامر والرايات والملفات

صيغة الاستخدام #

الاستخدام
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

تقرأ جميع الأوامر الفرعية من نظام التدقيق الفرعي، الذي لا يمكن الوصول إليه إلا كـ root (استخدم sudo). أضِف --json إلى status أو events أو rules list للحصول على مخرجات مقروءة آليًّا، صالحة لكتابة السكربتات واللوحات.

الأوامر الفرعية #

الأمر الفرعيماذا يفعلالرايات المعنية
statusالحالة: auditd فعّال، قواعد محمَّلة، وضع immutable وتراكم (backlog).--json
eventsيسرد أحداثًا أخيرة قابلة للتصفية، في ملخّص مقروء.--since, --key, --json
summaryملخّص على هيئة aureport: تسجيلات الدخول، وsudo/auth، وتغييرات الملفات.
rulesمجموعة إدارة قواعد التدقيق. تتطلّب أمرًا فرعيًّا متداخلًا.
rules listيسرد القواعد الفعّالة (يُكافئ auditctl -l).--json
reloadيعيد تحميل القواعد؛ يحترم immutable وينبّه إن كان يتطلّب إعادة تشغيل.

الوسائط والرايات #

الرايةالنوعالافتراضيالوصف
--sincestringaudit.ymlفي events: منذ متى يُسرَد (مثلًا today، recent، 'now-1 hour'). إن حُذفت، تُستخدَم default_since من audit.yml.
--keystringفي events: يُصفّي حسب مفتاح قاعدة auditd (مثلًا identity).
--jsonboolfalseفي status وevents وrules list: يُصدر النتيجة بصيغة JSON مُهيكَل في stdout.

لا تقبل summary وrules وreload أي راية: تُنفَّذ كما هي. وتذكّر أن rules يحتاج دائمًا إلى الأمر الفرعي المتداخل list.

الملفات والمسارات #

المسارالمحتوى
/etc/imaxe/audit.ymlإعداد الوحدة: النافذة الافتراضية لـ events (default_since) وبقية الخيارات.
/etc/audit/audit.rulesقواعد التدقيق المحمَّلة عند الإقلاع بواسطة auditd (أساس CIS).
/etc/audit/rules.d/مقاطع قواعد تُجمَّع في المجموعة النهائية.
/var/log/audit/audit.logسجلّ الأحداث الذي يكتبه auditd ويستعلم عنه events/summary.

مثال على audit.yml:

/etc/imaxe/audit.yml
events:
  default_since: today

رموز الخروج والسجلّات #

يعيد كل تنفيذ رمزًا يمكنك فحصه بـ echo $? — مفيد للتسلسل في السكربتات:

0OKاكتملت الاستعلام أو العملية بنجاح.
1ERRخطأ عام غير مصنَّف. راجِع السجلّ.
2USAGEوسائط غير صالحة أو أمر فرعي متداخل غائب.
3AUDITDauditd غير فعّال أو لا يستجيب.
4IMMUTABLEالتغيير يتطلّب إعادة تشغيل (القواعد مقفلة).

تابِع السجلّ مباشرةً أثناء تصحيح الأخطاء:

الطرفية
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

حل المشكلات #

العَرَضالسبب المحتملالحل
يظهر AUDITD (الرمز 3)خدمة auditd لا تعمل.شغّلها بـ systemctl start auditd وأعِد imaxe audit status.
events لا يعيد شيئًانافذة --since قصيرة جدًّا أو مفتاح غير موجود.وسّع --since (مثلًا 'now-1 hour') أو راجِع المفاتيح بـ rules list.
reload ينبّه إلى إعادة التشغيلالقواعد في وضع immutable (مقفلة حتى إعادة التشغيل).اجدوِل إعادة تشغيل لتطبيق التغييرات؛ وحتى ذلك الحين تبقى القواعد السابقة.
يظهر USAGE (الرمز 2)جرى استدعاء rules دون الأمر الفرعي المتداخل.استخدم imaxe audit rules list: يتطلّب rules دائمًا أمرًا فرعيًّا.

هل واجهتك مشكلة مع وحدة Audit؟

راسلنا مرفقًا مخرجات «imaxe <module> status --json» وسنرد عليك بسرعة.

التواصل مع الدعم