Linux 엔드포인트 구성
IBM 보안 QRadar 엔드포인트 콘텐츠 확장과 함께 사용할 수 있도록 Linux 엔드포인트를 구성할 수 있습니다.
이 태스크에 대한 정보
프로시저
- 다음 명령을 입력하여 기존 auditd 규칙 구성 파일의 백업을 작성하십시오.
cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp - 편집 /etc/audit/rules.d/audit.rules.
- 다음 명령을 입력하여 vi 에서 /etc/audit/rules.d/audit.rules 를 여십시오.
vi /etc/audit/rules.d/audit.rules - 다음 룰을 파일 끝에 추가십시오.
모니터하려는 파일 또는 디렉토리로 위의 목록과 상관 룰을 조정하십시오.# Program called -a exit,always -F arch=b64 -S execve -a exit,always -F arch=b32 -S execve #It is possible to specify single commands to reduce the load with-F <path_to_binary>
(see auditd documentation) # Process spawns child -a exit,always -F arch=b64 -S fork -S vfork -S clone -a exit,always -F arch=b32 -S fork -S vfork -S clone # File monitoring for edition and attributes modification -w /boot -p wa -w /etc/pam.d -p wa -w /etc/shadow -p wa -w /etc/passwd -p wa -w /etc/rsyslog -p wa -w /etc/openldap -p wa -w /etc/sysconfig/syslog -p wa -w /etc/syslog.conf -p wa -w /etc/sysconfig/network-scripts -p wa -w /etc/default/ufw -p wa -w /etc/sudoers -p wa
- 다음 명령을 입력하여 vi 에서 /etc/audit/rules.d/audit.rules 를 여십시오.
- 다음 명령을 입력하여 auditd 서비스를 다시 시작하십시오.
service auditd restart