Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto
imaxe audit auditoría v1.0.0

Auditoría del sistema, en lenguaje claro

Consulta los eventos de auditd y gestiona las reglas de auditoría CIS con comandos legibles — sin memorizar la sintaxis de auditctl ni ausearch. Ves quién entró, qué se tocó y qué reglas están cargadas de un vistazo.

$ imaxe audit events --since today
Versión
v1.0.0
Subcomandos
6
Config
/etc/imaxe/audit.yml
Requiere root
Motor
auditd · auditctl

Qué hace este módulo #

auditd es el subsistema de auditoría del kernel de Linux: registra quién inicia sesión, quién usa sudo, qué ficheros sensibles se modifican y qué llamadas al sistema se ejecutan. Es la base de casi cualquier requisito de cumplimiento (CIS, PCI, ISO). El problema es que sus herramientas nativas — auditctl, ausearch, aureport — tienen una sintaxis áspera y poco amable.

El módulo audit pone una capa legible por encima: te dice de un vistazo si auditd está activo y con las reglas cargadas, lista los eventos recientes filtrando por tiempo o por key de regla, te da un resumen tipo informe (logins, sudo/autenticación y cambios de ficheros) y te deja consultar las reglas de auditoría CIS activas — todo sin que tengas que recordar los flags de cada herramienta.

Antes de empezar

Las reglas de auditd suelen cargarse en modo immutable (bloqueadas hasta el próximo reinicio) para que nadie pueda desactivarlas en caliente. Por eso reload avisará si un cambio requiere reboot en lugar de aplicarlo por la fuerza.

Guía rápidatareas paso a paso

Tareas comunes #

Elige lo que quieres hacer. Cada receta trae el comando ya escrito — cópialo, ajústalo si hace falta y pulsa Copiar.

1

Comprobar si la auditoría está activa

Confirma que auditd corre, con las reglas cargadas y sin backlog.

Conéctate por SSH a tu servidor con el usuario ubuntu y lanza:

terminal
$ sudo imaxe audit status

¿Necesitas la salida para un script o un panel? Añade --json:

terminal
$ sudo imaxe audit status --json
Ves si auditd está activo, cuántas reglas hay cargadas, si el modo es immutable y si el backlog está sano.
2

Ver los eventos recientes

Consulta qué ha pasado, filtrando por tiempo o por key de regla.

Lista los eventos de hoy en un resumen legible:

terminal
$ sudo imaxe audit events --since today

¿Quieres solo los eventos de una regla concreta (por su key) y en JSON? Combina --key y --json:

terminal
$ sudo imaxe audit events --key identity --json
Obtienes los eventos filtrados sin recordar la sintaxis de ausearch. Si no pasas --since, se usa la ventana por defecto de audit.yml.
3

Sacar un resumen del día

Un informe tipo aureport: logins, sudo/auth y cambios de ficheros.

Pide el resumen agregado de actividad:

terminal
$ sudo imaxe audit summary
De un vistazo ves cuántos inicios de sesión, usos de sudo y modificaciones de ficheros se han registrado.
4

Ver o recargar las reglas

Consulta las reglas activas y aplica cambios respetando immutable.

Lista las reglas de auditoría cargadas ahora mismo (equivale a auditctl -l):

terminal
$ sudo imaxe audit rules list

Si has editado los ficheros de reglas, recárgalas. Si el sistema está en modo immutable, el comando te avisará de que hace falta reiniciar:

terminal
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
Sabes exactamente qué reglas están vigilando el sistema y puedes aplicar cambios sin desactivar la protección por error.
¿No aparecen eventos?

Si events sale vacío, revisa primero con status que auditd esté activo y con reglas cargadas. Puede que la ventana de --since sea demasiado corta, o que ninguna regla use la key por la que filtras. Consulta las reglas con rules list.

Referencia CLIcomandos, flags y ficheros

Sinopsis #

uso
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

Todos los subcomandos leen del subsistema de auditoría, que solo es accesible como root (usa sudo). Añade --json a status, events o rules list para obtener salida legible por máquina, apta para scripting y paneles.

Subcomandos #

SubcomandoQué haceFlags relevantes
statusEstado: auditd activo, reglas cargadas, modo immutable y backlog.--json
eventsLista eventos recientes filtrables, en resumen legible.--since, --key, --json
summaryResumen tipo aureport: logins, sudo/auth y cambios de ficheros.
rulesGrupo de gestión de las reglas de auditoría. Requiere un subcomando anidado.
rules listLista las reglas activas (equivale a auditctl -l).--json
reloadRecarga las reglas; respeta immutable y avisa si requiere reboot.

Argumentos y flags #

FlagTipoPor defectoDescripción
--sincestringaudit.ymlEn events: desde cuándo listar (p. ej. today, recent, 'now-1 hour'). Si se omite, se usa default_since de audit.yml.
--keystringEn events: filtra por la key de una regla de auditd (p. ej. identity).
--jsonboolfalseEn status, events y rules list: emite el resultado como JSON estructurado en stdout.

summary, rules y reload no admiten flags: se ejecutan tal cual. Recuerda que rules siempre necesita el subcomando anidado list.

Ficheros y rutas #

RutaContenido
/etc/imaxe/audit.ymlConfiguración del módulo: ventana por defecto de events (default_since) y demás opciones.
/etc/audit/audit.rulesReglas de auditoría cargadas al arranque por auditd (base CIS).
/etc/audit/rules.d/Fragmentos de reglas que se ensamblan en el conjunto final.
/var/log/audit/audit.logRegistro de eventos que auditd escribe y que events/summary consultan.

Ejemplo de audit.yml:

/etc/imaxe/audit.yml
events:
  default_since: today

Códigos de salida y logs #

Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts:

0OKConsulta u operación completada correctamente.
1ERRError genérico no clasificado. Revisa el log.
2USAGEArgumentos inválidos o subcomando anidado ausente.
3AUDITDauditd no está activo o no responde.
4IMMUTABLEEl cambio requiere reboot (reglas bloqueadas).

Sigue el log en vivo mientras depuras:

terminal
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

Resolución de problemas #

SíntomaCausa probableSolución
Sale AUDITD (código 3)El servicio auditd no está corriendo.Arráncalo con systemctl start auditd y repite imaxe audit status.
events no devuelve nadaVentana de --since demasiado corta o key inexistente.Amplía --since (p. ej. 'now-1 hour') o revisa las keys con rules list.
reload avisa de rebootLas reglas están en modo immutable (bloqueadas hasta reiniciar).Programa un reinicio para aplicar los cambios; hasta entonces siguen las reglas anteriores.
Sale USAGE (código 2)Se llamó a rules sin el subcomando anidado.Usa imaxe audit rules list: rules siempre requiere un subcomando.

¿Te atascaste con el módulo Audit?

Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.

Contactar con soporte