Сбой при разборе события диспетчера Auditd в RHEL 8 / CENTOS 8 - PullRequest
0 голосов
/ 27 января 2020

Я написал анализатор для анализа событий аудита через плагин диспетчера. Для CentOS 8 или RHEL 8 мой синтаксический анализатор не может проанализировать события аудита, поскольку события поступают в разных форматах. В конце событий добавлены некоторые дополнительные параметры.

1 Ответ

0 голосов
/ 27 января 2020

Обнаружена проблема, проблема была в записи aud.conf, для centos8 или rhel8 введен новый конфиг log_format = ENRICHED. Если команда ENRICHED to RAW выдаст события, как и раньше, или обновит синтаксический анализатор, если это необходимо для использования ENRICHED.
man-страница audit.conf сообщает -

Параметр ENRICHED разрешит все uid, gid , системный вызов, информация об архитектуре и адресе сокета перед записью события на диск. Это помогает понять события, созданные в одной системе, но сообщенные / проанализированные в другой системе.

...