Включение настраиваемого журнала аудита в RedHat

Я включил службу auditd, используя следующую конфигурацию для отслеживания всех действий пользователя (принадлежащих к ID группы 555) в ОС RedHat:

vim /etc/audit/audit.rules -a always,exit -F gid=555 -F arch=b64 -S execve -a always,exit -F gid=555 -F arch=b32 -S execve vim /etc/audisp/plugins.d/syslog.conf active = yes args = LOG_LOCAL6 vim /etc/rsyslog.conf local6.* @@<IP address> 

Однако для каждой выполненной команды генерируется несколько журналов (обычно 3 журнала), и нет уникального журнала, который включает всю необходимую информацию, то есть:

  • команда
  • имя пользователя
  • Отметка
  • IP-адрес сервера
  • Источник IP

Возможно ли настроить auditd для записи / пересылки только одного журнала для каждой выполненной команды? Например, если пользователь foobar запускает rm -f /root/test.txt , записанный / пересылаемый журнал должен выглядеть примерно так:

 2017-05-10 10:14 <SourceIP> foobar@<DestinationIP> rm -f /root/test.txt 

Спасибо, Франческо

Interesting Posts

Сообщение об ошибке сценария копирования CSV в bash

Почему $ '\ 0' совпадает с ''?

Можно ли установить Debian или Ubuntu Binaries на Arch Linux?

Unix, чтобы указать, сколько оперативной памяти было использовано во время выполнения программы?

Как выполнить команду find в сценарии оболочки без получения сообщения об ошибке «Отсутствующий аргумент для -execdir»?

Что такое XDG_SESSION_COOKIE, кто его использует, и полезно ли для удаленного входа ssh управлять локальной сессией x?

Связь между процессами запуска оболочки и средой родительского процесса

Как отключить оптическую мышь usb от терминала Ubuntu 14.04?

Экран «Экран» удаленного текстового режима

VAR = `cat file`, а затем повторение эха« $ VAR »медленнее, чем повторение файла cat. Зачем?

Autoconfig / Automake не может генерировать AM_CFLAGS & AM_LDFLAGS для зависимой библиотеки D-BUS. Зачем?

Какие инструменты могут показать мне использование ЦП, которое не отображается в top / sar?

Проблема внешнего замораживания Seagate

Downprade PHP 5.4 -> 5.3 на CentOS 5.10

Вне свопа – Что происходит?

Linux и Unix - лучшая ОС в мире.