1、本文简要介绍了audit系统的功能和概念,以及相关的命令 一、AUDIT系统的概念: audit子系统提供了一种纪录系统安全方面信息的方法,同时可以为系统管理员在用户违反系统安全法则或存在违反的潜在可能时,提供及时的警告信息,这些audit子系统所搜集的信息包括:可被审计的事件名称、事件状态(成功或失败)、别的安全相关的信息。 AIX定义了一些可被审计的事件,可以在/etc/security/audit/events中找到。通常,这些事件都是定义在系统调用级别的。那么,一条命令可以产生多个事件,例如,如果用户通过cat或more命令来显示文件,可以在审计报告中发现下列事件: F
3、被事件的类。 审计对象是那些单个可以被审计的文件,能够审计的操作包括读、写和执行,审计对象和用户的UID不关联,只要这些文件被操作,不管是来自哪个用户,都可以产生审计纪录。审计对象在/etc/security/audit/objects中定义,如下: /etc/security/environ: w = "S_ENVIRON_WRITE" /etc/security/group: w = "S_GROUP_WRITE" /etc/security/limits: w = "S_LIMITS_WRITE"/etc/security/login
4、.cfg: w = "S_LOGIN_WRITE"/etc/security/passwd: r = "S_PASSWD_READ" w = "S_PASSWD_WRITE"/etc/security/user: w = "S_USER_WRITE"/etc/security/audit/config: w = "AUD_CONFIG_WR" 其中第一行为审计对象的文件名,第二行为输出的格式,该格式在/etc/security/audit/events中定义如下: /etc/security/environ