Создание общего протокола контроля
Ниже приведено несколько примеров общего протокола контроля.
В этом примере предполагается, что системный администратор хочет воспользоваться подсистемой контроля для мониторинга работы большого многопользовательского сервера. Средства интеграции с IDS не применяются, просмотр контрольных записей с целью обнаружения несанкционированных операций выполняется вручную. Для того чтобы избежать неоправданного увеличения объема сохраняемых данных, записываются лишь сведения о некоторых основных событиях.
Решено сохранять и анализировать следующие события:
- FILE_Write
- Необходимо собирать информацию об операциях записи в файлы конфигурации, поэтому данное событие будет применяться для всех файлов из каталога /etc.
- PROC_SetUserIDs
- Изменения ИД пользователей
- AUD_Bin_Def
- Контроль конфигурации
- USER_SU
- Команда su
- PASSWORD_Change
- Команда passwd
- AUD_Lost_Rec
- Уведомление об утерянных записях
- CRON_JobAdd
- новые задания cron
- AT_JobAdd
- новые задания at
- USER_Login
- Все события входа в систему
- PORT_Locked
- Все блокировки терминалов из-за превышения числа неудачных попыток
Ниже приведен пример создания общего протокола контроля:
В данном примере обрабатывается лишь несколько событий. Для просмотра
всех событий необходимо указать класс
ALL для всех
пользователей. При этом будет создаваться огромный объем данных. Вы также
можете добавить в класс custom события, относящиеся к
изменению пользователей и прав доступа.