11.8. Linux 監査ログへの USBguard 許可イベントの記録
デフォルトでは、usbguard デーモンは /var/log/usbguard/usbguard-audit.log ファイルにイベントを記録します。USBguard 許可イベントのロギングを標準の Linux 監査ログに統合できます。
前提条件
-
usbguardサービスがインストールされ、実行中である。 -
auditdサービスが実行中である。
手順
/etc/usbguard/usbguard-daemon.confファイルで、AuditBackendオプションをFileAuditからLinuxAuditに変更します。AuditBackend=LinuxAudit
AuditBackend=LinuxAuditCopy to Clipboard Copied! Toggle word wrap Toggle overflow usbguardデーモンを再起動して、設定変更を適用します。systemctl restart usbguard
# systemctl restart usbguardCopy to Clipboard Copied! Toggle word wrap Toggle overflow
検証
auditデーモンログで USB 許可イベントを照会します。次に例を示します。ausearch -ts recent -m USER_DEVICE
# ausearch -ts recent -m USER_DEVICECopy to Clipboard Copied! Toggle word wrap Toggle overflow