Launcher Produkte Bitnami Dokumentationimaxe CLI Blog Kontakt
imaxe audit audit v1.0.0

System-Audit, in klarer Sprache

Liest die Ereignisse von auditd und verwaltet die CIS-Audit-Regeln mit lesbaren Befehlen — ohne die Syntax von auditctl oder ausearch auswendig zu lernen. Du siehst auf einen Blick, wer sich angemeldet hat, was angefasst wurde und welche Regeln geladen sind.

$ imaxe audit events --since today
Version
v1.0.0
Unterbefehle
6
Config
/etc/imaxe/audit.yml
Erfordert root
ja
Motor
auditd · auditctl

Was dieses Modul tut #

auditd ist das Audit-Subsystem des Linux-Kernels: es protokolliert, wer sich anmeldet, wer sudo nutzt, welche sensiblen Dateien verändert werden und welche Systemaufrufe ausgeführt werden. Es ist die Grundlage fast jeder Compliance-Anforderung (CIS, PCI, ISO). Das Problem ist, dass seine nativen Werkzeuge — auditctl, ausearch, aureport — eine sperrige und wenig freundliche Syntax haben.

Das Modul audit legt eine lesbare Schicht darüber: es sagt dir auf einen Blick, ob auditd aktiv ist und die Regeln geladen sind, listet die aktuellen Ereignisse gefiltert nach Zeit oder nach Key einer Regel, gibt dir eine Zusammenfassung im Berichtsstil (Logins, sudo/Authentifizierung und Dateiänderungen) und lässt dich die aktiven CIS-Audit-Regeln abfragen — alles, ohne dass du dir die Flags jedes Werkzeugs merken musst.

Bevor du loslegst

Die Regeln von auditd werden meist im Modus immutable geladen (gesperrt bis zum nächsten Neustart), damit niemand sie im laufenden Betrieb deaktivieren kann. Deshalb warnt reload, wenn eine Änderung einen Reboot erfordert, anstatt sie mit Gewalt anzuwenden.

SchnellstartAufgaben Schritt für Schritt

Häufige Aufgaben #

Wähle, was du tun möchtest. Jedes Rezept bringt den Befehl schon fertig mit — kopiere ihn, passe ihn bei Bedarf an und drücke Kopieren.

1

Prüfen, ob das Audit aktiv ist

Bestätigt, dass auditd läuft, mit geladenen Regeln und ohne Backlog.

Verbinde dich per SSH mit deinem Server über den Benutzer ubuntu und starte:

Terminal
$ sudo imaxe audit status

Brauchst du die Ausgabe für ein Skript oder ein Dashboard? Füge --json hinzu:

Terminal
$ sudo imaxe audit status --json
Du siehst, ob auditd aktiv ist, wie viele Regeln geladen sind, ob der Modus immutable ist und ob der Backlog gesund ist.
2

Die aktuellen Ereignisse ansehen

Sieh dir an, was passiert ist, gefiltert nach Zeit oder nach Key einer Regel.

Liste die heutigen Ereignisse in einer lesbaren Zusammenfassung:

Terminal
$ sudo imaxe audit events --since today

Möchtest du nur die Ereignisse einer bestimmten Regel (über ihren Key) und als JSON? Kombiniere --key und --json:

Terminal
$ sudo imaxe audit events --key identity --json
Du erhältst die gefilterten Ereignisse, ohne dir die Syntax von ausearch zu merken. Übergibst du kein --since, wird das Standardfenster aus audit.yml verwendet.
3

Eine Tageszusammenfassung ziehen

Ein Bericht im aureport-Stil: Logins, sudo/auth und Dateiänderungen.

Fordere die aggregierte Aktivitätszusammenfassung an:

Terminal
$ sudo imaxe audit summary
Auf einen Blick siehst du, wie viele Anmeldungen, sudo-Nutzungen und Dateiänderungen registriert wurden.
4

Die Regeln ansehen oder neu laden

Sieh dir die aktiven Regeln an und wende Änderungen unter Beachtung von immutable an.

Liste die gerade jetzt geladenen Audit-Regeln (entspricht auditctl -l):

Terminal
$ sudo imaxe audit rules list

Wenn du die Regeldateien bearbeitet hast, lade sie neu. Ist das System im Modus immutable, warnt dich der Befehl, dass ein Neustart nötig ist:

Terminal
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
Du weißt genau, welche Regeln das System überwachen, und kannst Änderungen anwenden, ohne den Schutz versehentlich zu deaktivieren.
Erscheinen keine Ereignisse?

Wenn events leer bleibt, prüfe zuerst mit status, dass auditd aktiv ist und Regeln geladen sind. Vielleicht ist das Fenster von --since zu kurz, oder keine Regel nutzt den Key, nach dem du filterst. Sieh dir die Regeln mit rules list an.

CLI-ReferenzBefehle, Flags und Dateien

Synopsis #

Verwendung
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

Alle Unterbefehle lesen aus dem Audit-Subsystem, das nur als root zugänglich ist (nutze sudo). Füge --json zu status, events oder rules list hinzu, um maschinenlesbare Ausgabe zu erhalten, geeignet für Scripting und Dashboards.

Unterbefehle #

UnterbefehlWas er tutRelevante Flags
statusStatus: auditd aktiv, geladene Regeln, immutable-Modus und Backlog.--json
eventsListet aktuelle, filterbare Ereignisse in lesbarer Zusammenfassung.--since, --key, --json
summaryZusammenfassung im aureport-Stil: Logins, sudo/auth und Dateiänderungen.
rulesVerwaltungsgruppe der Audit-Regeln. Erfordert einen verschachtelten Unterbefehl.
rules listListet die aktiven Regeln (entspricht auditctl -l).--json
reloadLädt die Regeln neu; beachtet immutable und warnt, wenn ein Reboot nötig ist.

Argumente und Flags #

FlagTypStandardBeschreibung
--sincestringaudit.ymlBei events: ab wann gelistet wird (z. B. today, recent, 'now-1 hour'). Wird es weggelassen, wird default_since aus audit.yml verwendet.
--keystringBei events: filtert nach dem Key einer auditd-Regel (z. B. identity).
--jsonboolfalseBei status, events und rules list: gibt das Ergebnis als strukturiertes JSON über stdout aus.

summary, rules und reload nehmen keine Flags an: sie werden unverändert ausgeführt. Denk daran, dass rules immer den verschachtelten Unterbefehl list benötigt.

Dateien und Pfade #

PfadInhalt
/etc/imaxe/audit.ymlKonfiguration des Moduls: Standardfenster von events (default_since) und weitere Optionen.
/etc/audit/audit.rulesBeim Start von auditd geladene Audit-Regeln (CIS-Basis).
/etc/audit/rules.d/Regelfragmente, die zum endgültigen Satz zusammengesetzt werden.
/var/log/audit/audit.logEreignisprotokoll, das auditd schreibt und das events/summary abfragen.

Beispiel für audit.yml:

/etc/imaxe/audit.yml
events:
  default_since: today

Exit-Codes und Logs #

Jede Ausführung liefert einen Code, den du mit echo $? prüfen kannst — nützlich zum Verketten in Skripten:

0OKAbfrage oder Vorgang erfolgreich abgeschlossen.
1ERRNicht klassifizierter allgemeiner Fehler. Prüfe das Log.
2USAGEUngültige Argumente oder fehlender verschachtelter Unterbefehl.
3AUDITDauditd ist nicht aktiv oder antwortet nicht.
4IMMUTABLEDie Änderung erfordert einen Reboot (Regeln gesperrt).

Verfolge das Log live, während du Fehler suchst:

Terminal
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

Fehlerbehebung #

SymptomWahrscheinliche UrsacheLösung
Es erscheint AUDITD (Code 3)Der Dienst auditd läuft nicht.Starte ihn mit systemctl start auditd und wiederhole imaxe audit status.
events liefert nichts zurückFenster von --since zu kurz oder nicht existierender Key.Erweitere --since (z. B. 'now-1 hour') oder prüfe die Keys mit rules list.
reload warnt vor RebootDie Regeln sind im Modus immutable (gesperrt bis zum Neustart).Plane einen Neustart, um die Änderungen anzuwenden; bis dahin gelten die vorherigen Regeln.
Es erscheint USAGE (Code 2)rules wurde ohne den verschachtelten Unterbefehl aufgerufen.Nutze imaxe audit rules list: rules erfordert immer einen Unterbefehl.

Steckst du beim Modul Audit fest?

Schreib uns mit der Ausgabe von «imaxe <module> status --json» und wir antworten dir schnell.

Support kontaktieren