Cosa fa questo modulo #
auditd è il sottosistema di audit del kernel Linux: registra chi accede, chi usa sudo, quali file sensibili vengono modificati e quali chiamate di sistema vengono eseguite. È la base di quasi ogni requisito di conformità (CIS, PCI, ISO). Il problema è che i suoi strumenti nativi — auditctl, ausearch, aureport — hanno una sintassi ostica e poco amichevole.
Il modulo audit mette uno strato leggibile al di sopra: ti dice a colpo d'occhio se auditd è attivo e con le regole caricate, elenca gli eventi recenti filtrando per tempo o per key di regola, ti fornisce un riepilogo in stile report (login, sudo/autenticazione e modifiche ai file) e ti permette di consultare le regole di audit CIS attive — il tutto senza che tu debba ricordare i flag di ciascuno strumento.
Le regole di auditd vengono di solito caricate in modalità immutable (bloccate fino al prossimo riavvio) affinché nessuno possa disattivarle a caldo. Per questo reload avviserà se una modifica richiede un reboot invece di applicarla a forza.
Attività comuni #
Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — copialo, adattalo se serve e premi Copia.
1
Verificare se l'audit è attivo
Conferma che auditd sia in esecuzione, con le regole caricate e senza backlog.
Connettiti via SSH al tuo server con l'utente ubuntu ed esegui:
$ sudo imaxe audit statusTi serve l'output per uno script o un pannello? Aggiungi --json:
$ sudo imaxe audit status --json2
Vedere gli eventi recenti
Consulta cosa è successo, filtrando per tempo o per key di regola.
Elenca gli eventi di oggi in un riepilogo leggibile:
$ sudo imaxe audit events --since todayVuoi solo gli eventi di una regola specifica (per la sua key) e in JSON? Combina --key e --json:
$ sudo imaxe audit events --key identity --jsonausearch. Se non passi --since, viene usata la finestra predefinita di audit.yml.3
Ottenere un riepilogo della giornata
Un report in stile aureport: login, sudo/auth e modifiche ai file.
Richiedi il riepilogo aggregato dell'attività:
$ sudo imaxe audit summarysudo e modifiche ai file sono stati registrati.4
Vedere o ricaricare le regole
Consulta le regole attive e applica modifiche rispettando immutable.
Elenca le regole di audit caricate in questo momento (equivale ad auditctl -l):
$ sudo imaxe audit rules listSe hai modificato i file delle regole, ricaricale. Se il sistema è in modalità immutable, il comando ti avviserà che serve un riavvio:
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reloadSe events risulta vuoto, verifica prima con status che auditd sia attivo e con le regole caricate. Può darsi che la finestra di --since sia troppo breve, o che nessuna regola usi la key per cui filtri. Consulta le regole con rules list.
Sinossi #
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]Tutti i sottocomandi leggono dal sottosistema di audit, accessibile solo come root (usa sudo). Aggiungi --json a status, events o rules list per ottenere un output leggibile dalla macchina, adatto allo scripting e ai pannelli.
Sottocomandi #
| Sottocomando | Cosa fa | Flag rilevanti |
|---|---|---|
| status | Stato: auditd attivo, regole caricate, modalità immutable e backlog. | --json |
| events | Elenca eventi recenti filtrabili, in riepilogo leggibile. | --since, --key, --json |
| summary | Riepilogo in stile aureport: login, sudo/auth e modifiche ai file. | — |
| rules | Gruppo di gestione delle regole di audit. Richiede un sottocomando annidato. | — |
| rules list | Elenca le regole attive (equivale ad auditctl -l). | --json |
| reload | Ricarica le regole; rispetta immutable e avvisa se richiede reboot. | — |
Argomenti e flag #
| Flag | Tipo | Predefinito | Descrizione |
|---|---|---|---|
| --since | string | audit.yml | In events: da quando elencare (p. es. today, recent, 'now-1 hour'). Se omesso, viene usato default_since di audit.yml. |
| --key | string | — | In events: filtra per la key di una regola di auditd (p. es. identity). |
| --json | bool | false | In status, events e rules list: emette il risultato come JSON strutturato su stdout. |
summary, rules e reload non accettano flag: si eseguono così come sono. Ricorda che rules richiede sempre il sottocomando annidato list.
File e percorsi #
| Percorso | Contenuto |
|---|---|
| /etc/imaxe/audit.yml | Configurazione del modulo: finestra predefinita di events (default_since) e altre opzioni. |
| /etc/audit/audit.rules | Regole di audit caricate all'avvio da auditd (base CIS). |
| /etc/audit/rules.d/ | Frammenti di regole che vengono assemblati nell'insieme finale. |
| /var/log/audit/audit.log | Registro degli eventi che auditd scrive e che events/summary consultano. |
Esempio di audit.yml:
events:
default_since: todayCodici di uscita e log #
Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script:
Segui il log in tempo reale mentre esegui il debug:
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.logRisoluzione dei problemi #
| Sintomo | Causa probabile | Soluzione |
|---|---|---|
| Esce AUDITD (codice 3) | Il servizio auditd non è in esecuzione. | Avvialo con systemctl start auditd e ripeti imaxe audit status. |
events non restituisce nulla | Finestra di --since troppo breve o key inesistente. | Amplia --since (p. es. 'now-1 hour') o controlla le key con rules list. |
reload avvisa di un reboot | Le regole sono in modalità immutable (bloccate fino al riavvio). | Pianifica un riavvio per applicare le modifiche; fino ad allora restano le regole precedenti. |
| Esce USAGE (codice 2) | È stato chiamato rules senza il sottocomando annidato. | Usa imaxe audit rules list: rules richiede sempre un sottocomando. |
Bloccato con il modulo Audit?
Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.