12.8. Registro de eventos de autorización de USBguard en el registro de auditoría de Linux
Siga los siguientes pasos para integrar el registro de eventos de autorización de USBguard al registro de auditoría estándar de Linux. Por defecto, el demonio usbguard registra los eventos en el archivo /var/log/usbguard/usbguard-audit.log.
Requisitos previos
-
El servicio
usbguardestá instalado y funcionando. -
El servicio
auditdestá funcionando.
Procedimiento
Edite el archivo
usbguard-daemon.confcon un editor de texto de su elección:vi /etc/usbguard/usbguard-daemon.conf
# vi /etc/usbguard/usbguard-daemon.confCopy to Clipboard Copied! Toggle word wrap Toggle overflow Cambie la opción
AuditBackenddeFileAuditaLinuxAudit:AuditBackend=LinuxAudit
AuditBackend=LinuxAuditCopy to Clipboard Copied! Toggle word wrap Toggle overflow Reinicie el demonio
usbguardpara aplicar el cambio de configuración:systemctl restart usbguard
# systemctl restart usbguardCopy to Clipboard Copied! Toggle word wrap Toggle overflow
Pasos de verificación
Consultar el registro del demonio
auditpara un evento de autorización USB, por ejemplo:ausearch -ts recent -m USER_DEVICE
# ausearch -ts recent -m USER_DEVICECopy to Clipboard Copied! Toggle word wrap Toggle overflow
Recursos adicionales
-
usbguard-daemon.conf(5)página de manual