Qué hace este módulo #
auditd es el subsistema de auditoría del kernel de Linux: registra quién inicia sesión, quién usa sudo, qué ficheros sensibles se modifican y qué llamadas al sistema se ejecutan. Es la base de casi cualquier requisito de cumplimiento (CIS, PCI, ISO). El problema es que sus herramientas nativas — auditctl, ausearch, aureport — tienen una sintaxis áspera y poco amable.
El módulo audit pone una capa legible por encima: te dice de un vistazo si auditd está activo y con las reglas cargadas, lista los eventos recientes filtrando por tiempo o por key de regla, te da un resumen tipo informe (logins, sudo/autenticación y cambios de ficheros) y te deja consultar las reglas de auditoría CIS activas — todo sin que tengas que recordar los flags de cada herramienta.
Las reglas de auditd suelen cargarse en modo immutable (bloqueadas hasta el próximo reinicio) para que nadie pueda desactivarlas en caliente. Por eso reload avisará si un cambio requiere reboot en lugar de aplicarlo por la fuerza.
Tareas comunes #
Elige lo que quieres hacer. Cada receta trae el comando ya escrito — cópialo, ajústalo si hace falta y pulsa Copiar.
1
Comprobar si la auditoría está activa
Confirma que auditd corre, con las reglas cargadas y sin backlog.
Conéctate por SSH a tu servidor con el usuario ubuntu y lanza:
$ sudo imaxe audit status¿Necesitas la salida para un script o un panel? Añade --json:
$ sudo imaxe audit status --json2
Ver los eventos recientes
Consulta qué ha pasado, filtrando por tiempo o por key de regla.
Lista los eventos de hoy en un resumen legible:
$ sudo imaxe audit events --since today¿Quieres solo los eventos de una regla concreta (por su key) y en JSON? Combina --key y --json:
$ sudo imaxe audit events --key identity --jsonausearch. Si no pasas --since, se usa la ventana por defecto de audit.yml.3
Sacar un resumen del día
Un informe tipo aureport: logins, sudo/auth y cambios de ficheros.
Pide el resumen agregado de actividad:
$ sudo imaxe audit summarysudo y modificaciones de ficheros se han registrado.4
Ver o recargar las reglas
Consulta las reglas activas y aplica cambios respetando immutable.
Lista las reglas de auditoría cargadas ahora mismo (equivale a auditctl -l):
$ sudo imaxe audit rules listSi has editado los ficheros de reglas, recárgalas. Si el sistema está en modo immutable, el comando te avisará de que hace falta reiniciar:
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reloadSi events sale vacío, revisa primero con status que auditd esté activo y con reglas cargadas. Puede que la ventana de --since sea demasiado corta, o que ninguna regla use la key por la que filtras. Consulta las reglas con rules list.
Sinopsis #
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]Todos los subcomandos leen del subsistema de auditoría, que solo es accesible como root (usa sudo). Añade --json a status, events o rules list para obtener salida legible por máquina, apta para scripting y paneles.
Subcomandos #
| Subcomando | Qué hace | Flags relevantes |
|---|---|---|
| status | Estado: auditd activo, reglas cargadas, modo immutable y backlog. | --json |
| events | Lista eventos recientes filtrables, en resumen legible. | --since, --key, --json |
| summary | Resumen tipo aureport: logins, sudo/auth y cambios de ficheros. | — |
| rules | Grupo de gestión de las reglas de auditoría. Requiere un subcomando anidado. | — |
| rules list | Lista las reglas activas (equivale a auditctl -l). | --json |
| reload | Recarga las reglas; respeta immutable y avisa si requiere reboot. | — |
Argumentos y flags #
| Flag | Tipo | Por defecto | Descripción |
|---|---|---|---|
| --since | string | audit.yml | En events: desde cuándo listar (p. ej. today, recent, 'now-1 hour'). Si se omite, se usa default_since de audit.yml. |
| --key | string | — | En events: filtra por la key de una regla de auditd (p. ej. identity). |
| --json | bool | false | En status, events y rules list: emite el resultado como JSON estructurado en stdout. |
summary, rules y reload no admiten flags: se ejecutan tal cual. Recuerda que rules siempre necesita el subcomando anidado list.
Ficheros y rutas #
| Ruta | Contenido |
|---|---|
| /etc/imaxe/audit.yml | Configuración del módulo: ventana por defecto de events (default_since) y demás opciones. |
| /etc/audit/audit.rules | Reglas de auditoría cargadas al arranque por auditd (base CIS). |
| /etc/audit/rules.d/ | Fragmentos de reglas que se ensamblan en el conjunto final. |
| /var/log/audit/audit.log | Registro de eventos que auditd escribe y que events/summary consultan. |
Ejemplo de audit.yml:
events:
default_since: todayCódigos de salida y logs #
Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts:
Sigue el log en vivo mientras depuras:
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.logResolución de problemas #
| Síntoma | Causa probable | Solución |
|---|---|---|
| Sale AUDITD (código 3) | El servicio auditd no está corriendo. | Arráncalo con systemctl start auditd y repite imaxe audit status. |
events no devuelve nada | Ventana de --since demasiado corta o key inexistente. | Amplía --since (p. ej. 'now-1 hour') o revisa las keys con rules list. |
reload avisa de reboot | Las reglas están en modo immutable (bloqueadas hasta reiniciar). | Programa un reinicio para aplicar los cambios; hasta entonces siguen las reglas anteriores. |
| Sale USAGE (código 2) | Se llamó a rules sin el subcomando anidado. | Usa imaxe audit rules list: rules siempre requiere un subcomando. |
¿Te atascaste con el módulo Audit?
Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.