Linux 엔드포인트 구성

IBM 보안 QRadar 엔드포인트 콘텐츠 확장과 함께 사용할 수 있도록 Linux 엔드포인트를 구성할 수 있습니다.

이 태스크에 대한 정보

시스템 성능은 수집되는 정보의 양에 따라 영향을 받을 수 있습니다.

프로시저

  1. 다음 명령을 입력하여 기존 auditd 규칙 구성 파일의 백업을 작성하십시오.
    cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp
  2. 편집 /etc/audit/rules.d/audit.rules.
    1. 다음 명령을 입력하여 vi 에서 /etc/audit/rules.d/audit.rules 를 여십시오.
      vi /etc/audit/rules.d/audit.rules
    2. 다음 룰을 파일 끝에 추가십시오.
      # Program called
      -a exit,always -F arch=b64 -S execve
      -a exit,always -F arch=b32 -S execve
      #It is possible to specify single commands to reduce the load with -F <path_to_binary> (see auditd documentation)
      
      # Process spawns child
      -a exit,always -F arch=b64 -S fork -S vfork -S clone
      -a exit,always -F arch=b32 -S fork -S vfork -S clone
      
      # File monitoring for edition and attributes modification	
      -w /boot -p wa
      -w /etc/pam.d -p wa
      -w /etc/shadow -p wa
      -w /etc/passwd -p wa
      -w /etc/rsyslog -p wa
      -w /etc/openldap -p wa
      -w /etc/sysconfig/syslog -p wa
      -w /etc/syslog.conf -p wa
      -w /etc/sysconfig/network-scripts -p wa
      -w /etc/default/ufw -p wa
      -w /etc/sudoers -p wa
      모니터하려는 파일 또는 디렉토리로 위의 목록과 상관 룰을 조정하십시오.
  3. 다음 명령을 입력하여 auditd 서비스를 다시 시작하십시오.
    service auditd restart