Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto
imaxe audit auditoria v1.0.0

Auditoria do sistema, em linguagem clara

Consulta os eventos do auditd e gere as regras de auditoria CIS com comandos legíveis — sem memorizar a sintaxe do auditctl nem do ausearch. Vês quem entrou, o que se mexeu e que regras estão carregadas num relance.

$ imaxe audit events --since today
Versão
v1.0.0
Subcomandos
6
Config
/etc/imaxe/audit.yml
Requer root
sim
Motor
auditd · auditctl

O que faz este módulo #

O auditd é o subsistema de auditoria do kernel do Linux: regista quem inicia sessão, quem usa sudo, que ficheiros sensíveis se modificam e que chamadas ao sistema se executam. É a base de quase qualquer requisito de conformidade (CIS, PCI, ISO). O problema é que as suas ferramentas nativas — auditctl, ausearch, aureport — têm uma sintaxe áspera e pouco amigável.

O módulo audit coloca uma camada legível por cima: diz-te num relance se o auditd está ativo e com as regras carregadas, lista os eventos recentes filtrando por tempo ou por key de regra, dá-te um resumo tipo relatório (logins, sudo/autenticação e alterações de ficheiros) e deixa-te consultar as regras de auditoria CIS ativas — tudo sem que tenhas de recordar as flags de cada ferramenta.

Antes de começar

As regras do auditd costumam carregar-se em modo immutable (bloqueadas até ao próximo reinício) para que ninguém as possa desativar a quente. Por isso o reload avisa se uma alteração requer reboot em vez de aplicá-la à força.

Guia rápidotarefas passo a passo

Tarefas comuns #

Escolhe o que queres fazer. Cada receita traz o comando já escrito — copia-o, ajusta-o se for preciso e clica em Copiar.

1

Verificar se a auditoria está ativa

Confirma que o auditd corre, com as regras carregadas e sem backlog.

Liga-te por SSH ao teu servidor com o utilizador ubuntu e lança:

terminal
$ sudo imaxe audit status

Precisas da saída para um script ou um painel? Adiciona --json:

terminal
$ sudo imaxe audit status --json
Vês se o auditd está ativo, quantas regras há carregadas, se o modo é immutable e se o backlog está saudável.
2

Ver os eventos recentes

Consulta o que se passou, filtrando por tempo ou por key de regra.

Lista os eventos de hoje num resumo legível:

terminal
$ sudo imaxe audit events --since today

Queres apenas os eventos de uma regra concreta (pela sua key) e em JSON? Combina --key e --json:

terminal
$ sudo imaxe audit events --key identity --json
Obténs os eventos filtrados sem recordar a sintaxe do ausearch. Se não passares --since, usa-se a janela por omissão do audit.yml.
3

Tirar um resumo do dia

Um relatório tipo aureport: logins, sudo/auth e alterações de ficheiros.

Pede o resumo agregado de atividade:

terminal
$ sudo imaxe audit summary
Num relance vês quantos inícios de sessão, usos de sudo e modificações de ficheiros se registaram.
4

Ver ou recarregar as regras

Consulta as regras ativas e aplica alterações respeitando o immutable.

Lista as regras de auditoria carregadas neste momento (equivale a auditctl -l):

terminal
$ sudo imaxe audit rules list

Se editaste os ficheiros de regras, recarrega-as. Se o sistema estiver em modo immutable, o comando avisa-te de que é preciso reiniciar:

terminal
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
Sabes exatamente que regras estão a vigiar o sistema e podes aplicar alterações sem desativar a proteção por engano.
Não aparecem eventos?

Se events sair vazio, verifica primeiro com status que o auditd está ativo e com regras carregadas. Pode ser que a janela de --since seja demasiado curta, ou que nenhuma regra use a key pela qual filtras. Consulta as regras com rules list.

Referência CLIcomandos, flags e ficheiros

Sinopse #

uso
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

Todos os subcomandos leem do subsistema de auditoria, que só é acessível como root (usa sudo). Adiciona --json a status, events ou rules list para obter saída legível por máquina, apta para scripting e painéis.

Subcomandos #

SubcomandoO que fazFlags relevantes
statusEstado: auditd ativo, regras carregadas, modo immutable e backlog.--json
eventsLista eventos recentes filtráveis, num resumo legível.--since, --key, --json
summaryResumo tipo aureport: logins, sudo/auth e alterações de ficheiros.
rulesGrupo de gestão das regras de auditoria. Requer um subcomando aninhado.
rules listLista as regras ativas (equivale a auditctl -l).--json
reloadRecarrega as regras; respeita o immutable e avisa se requer reboot.

Argumentos e flags #

FlagTipoPor omissãoDescrição
--sincestringaudit.ymlEm events: a partir de quando listar (p. ex. today, recent, 'now-1 hour'). Se for omitido, usa-se default_since do audit.yml.
--keystringEm events: filtra pela key de uma regra do auditd (p. ex. identity).
--jsonboolfalseEm status, events e rules list: emite o resultado como JSON estruturado em stdout.

summary, rules e reload não admitem flags: executam-se tal como estão. Lembra-te de que rules precisa sempre do subcomando aninhado list.

Ficheiros e caminhos #

CaminhoConteúdo
/etc/imaxe/audit.ymlConfiguração do módulo: janela por omissão de events (default_since) e restantes opções.
/etc/audit/audit.rulesRegras de auditoria carregadas no arranque pelo auditd (base CIS).
/etc/audit/rules.d/Fragmentos de regras que se montam no conjunto final.
/var/log/audit/audit.logRegisto de eventos que o auditd escreve e que events/summary consultam.

Exemplo de audit.yml:

/etc/imaxe/audit.yml
events:
  default_since: today

Códigos de saída e logs #

Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts:

0OKConsulta ou operação concluída corretamente.
1ERRErro genérico não classificado. Revê o log.
2USAGEArgumentos inválidos ou subcomando aninhado ausente.
3AUDITDo auditd não está ativo ou não responde.
4IMMUTABLEA alteração requer reboot (regras bloqueadas).

Segue o log em direto enquanto depuras:

terminal
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

Resolução de problemas #

SintomaCausa provávelSolução
Sai AUDITD (código 3)O serviço auditd não está a correr.Arranca-o com systemctl start auditd e repete imaxe audit status.
events não devolve nadaJanela de --since demasiado curta ou key inexistente.Alarga --since (p. ex. 'now-1 hour') ou revê as keys com rules list.
reload avisa de rebootAs regras estão em modo immutable (bloqueadas até reiniciar).Agenda um reinício para aplicar as alterações; até lá seguem as regras anteriores.
Sai USAGE (código 2)Chamou-se rules sem o subcomando aninhado.Usa imaxe audit rules list: rules requer sempre um subcomando.

Ficou bloqueado com o módulo Audit?

Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.

Contactar o suporte