Launcher Prodotti Bitnami Documentazioneimaxe CLI Blog Contatti
imaxe audit audit v1.0.0

Audit del sistema, in linguaggio chiaro

Consulta gli eventi di auditd e gestisci le regole di audit CIS con comandi leggibili — senza memorizzare la sintassi di auditctlausearch. Vedi chi è entrato, cosa è stato toccato e quali regole sono caricate a colpo d'occhio.

$ imaxe audit events --since today
Versione
v1.0.0
Sottocomandi
6
Config
/etc/imaxe/audit.yml
Richiede root
Motore
auditd · auditctl

Cosa fa questo modulo #

auditd è il sottosistema di audit del kernel Linux: registra chi accede, chi usa sudo, quali file sensibili vengono modificati e quali chiamate di sistema vengono eseguite. È la base di quasi ogni requisito di conformità (CIS, PCI, ISO). Il problema è che i suoi strumenti nativi — auditctl, ausearch, aureport — hanno una sintassi ostica e poco amichevole.

Il modulo audit mette uno strato leggibile al di sopra: ti dice a colpo d'occhio se auditd è attivo e con le regole caricate, elenca gli eventi recenti filtrando per tempo o per key di regola, ti fornisce un riepilogo in stile report (login, sudo/autenticazione e modifiche ai file) e ti permette di consultare le regole di audit CIS attive — il tutto senza che tu debba ricordare i flag di ciascuno strumento.

Prima di iniziare

Le regole di auditd vengono di solito caricate in modalità immutable (bloccate fino al prossimo riavvio) affinché nessuno possa disattivarle a caldo. Per questo reload avviserà se una modifica richiede un reboot invece di applicarla a forza.

Guida rapidaattività passo passo

Attività comuni #

Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — copialo, adattalo se serve e premi Copia.

1

Verificare se l'audit è attivo

Conferma che auditd sia in esecuzione, con le regole caricate e senza backlog.

Connettiti via SSH al tuo server con l'utente ubuntu ed esegui:

terminal
$ sudo imaxe audit status

Ti serve l'output per uno script o un pannello? Aggiungi --json:

terminal
$ sudo imaxe audit status --json
Vedi se auditd è attivo, quante regole sono caricate, se la modalità è immutable e se il backlog è sano.
2

Vedere gli eventi recenti

Consulta cosa è successo, filtrando per tempo o per key di regola.

Elenca gli eventi di oggi in un riepilogo leggibile:

terminal
$ sudo imaxe audit events --since today

Vuoi solo gli eventi di una regola specifica (per la sua key) e in JSON? Combina --key e --json:

terminal
$ sudo imaxe audit events --key identity --json
Ottieni gli eventi filtrati senza ricordare la sintassi di ausearch. Se non passi --since, viene usata la finestra predefinita di audit.yml.
3

Ottenere un riepilogo della giornata

Un report in stile aureport: login, sudo/auth e modifiche ai file.

Richiedi il riepilogo aggregato dell'attività:

terminal
$ sudo imaxe audit summary
A colpo d'occhio vedi quanti accessi, usi di sudo e modifiche ai file sono stati registrati.
4

Vedere o ricaricare le regole

Consulta le regole attive e applica modifiche rispettando immutable.

Elenca le regole di audit caricate in questo momento (equivale ad auditctl -l):

terminal
$ sudo imaxe audit rules list

Se hai modificato i file delle regole, ricaricale. Se il sistema è in modalità immutable, il comando ti avviserà che serve un riavvio:

terminal
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
Sai esattamente quali regole stanno sorvegliando il sistema e puoi applicare modifiche senza disattivare la protezione per errore.
Non compaiono eventi?

Se events risulta vuoto, verifica prima con status che auditd sia attivo e con le regole caricate. Può darsi che la finestra di --since sia troppo breve, o che nessuna regola usi la key per cui filtri. Consulta le regole con rules list.

Riferimento CLIcomandi, flag e file

Sinossi #

uso
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

Tutti i sottocomandi leggono dal sottosistema di audit, accessibile solo come root (usa sudo). Aggiungi --json a status, events o rules list per ottenere un output leggibile dalla macchina, adatto allo scripting e ai pannelli.

Sottocomandi #

SottocomandoCosa faFlag rilevanti
statusStato: auditd attivo, regole caricate, modalità immutable e backlog.--json
eventsElenca eventi recenti filtrabili, in riepilogo leggibile.--since, --key, --json
summaryRiepilogo in stile aureport: login, sudo/auth e modifiche ai file.
rulesGruppo di gestione delle regole di audit. Richiede un sottocomando annidato.
rules listElenca le regole attive (equivale ad auditctl -l).--json
reloadRicarica le regole; rispetta immutable e avvisa se richiede reboot.

Argomenti e flag #

FlagTipoPredefinitoDescrizione
--sincestringaudit.ymlIn events: da quando elencare (p. es. today, recent, 'now-1 hour'). Se omesso, viene usato default_since di audit.yml.
--keystringIn events: filtra per la key di una regola di auditd (p. es. identity).
--jsonboolfalseIn status, events e rules list: emette il risultato come JSON strutturato su stdout.

summary, rules e reload non accettano flag: si eseguono così come sono. Ricorda che rules richiede sempre il sottocomando annidato list.

File e percorsi #

PercorsoContenuto
/etc/imaxe/audit.ymlConfigurazione del modulo: finestra predefinita di events (default_since) e altre opzioni.
/etc/audit/audit.rulesRegole di audit caricate all'avvio da auditd (base CIS).
/etc/audit/rules.d/Frammenti di regole che vengono assemblati nell'insieme finale.
/var/log/audit/audit.logRegistro degli eventi che auditd scrive e che events/summary consultano.

Esempio di audit.yml:

/etc/imaxe/audit.yml
events:
  default_since: today

Codici di uscita e log #

Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script:

0OKConsultazione od operazione completata correttamente.
1ERRErrore generico non classificato. Controlla il log.
2USAGEArgomenti non validi o sottocomando annidato assente.
3AUDITDauditd non è attivo o non risponde.
4IMMUTABLELa modifica richiede un reboot (regole bloccate).

Segui il log in tempo reale mentre esegui il debug:

terminal
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

Risoluzione dei problemi #

SintomoCausa probabileSoluzione
Esce AUDITD (codice 3)Il servizio auditd non è in esecuzione.Avvialo con systemctl start auditd e ripeti imaxe audit status.
events non restituisce nullaFinestra di --since troppo breve o key inesistente.Amplia --since (p. es. 'now-1 hour') o controlla le key con rules list.
reload avvisa di un rebootLe regole sono in modalità immutable (bloccate fino al riavvio).Pianifica un riavvio per applicare le modifiche; fino ad allora restano le regole precedenti.
Esce USAGE (codice 2)È stato chiamato rules senza il sottocomando annidato.Usa imaxe audit rules list: rules richiede sempre un sottocomando.

Bloccato con il modulo Audit?

Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.

Contatta il supporto