13.8. Linux 監査ログへの USBguard 許可イベントの記録
以下の手順に従って、USBguard 許可イベントのログと標準の Linux 監査ログを 1 つにまとめます。デフォルトでは、usbguard
デーモンは /var/log/usbguard/usbguard-audit.log
ファイルにイベントを記録します。
前提条件
-
usbguard
サービスがインストールされ、実行中である。 -
auditd
サービスが実行中である。
手順
usbguard-daemon.conf
ファイルを、選択したテキストエディターで編集します。vi /etc/usbguard/usbguard-daemon.conf
# vi /etc/usbguard/usbguard-daemon.conf
Copy to Clipboard Copied! Toggle word wrap Toggle overflow AuditBackend
オプションを、FileAudit
からLinuxAudit
に変更します。AuditBackend=LinuxAudit
AuditBackend=LinuxAudit
Copy to Clipboard Copied! Toggle word wrap Toggle overflow usbguard
デーモンを再起動して、設定変更を適用します。systemctl restart usbguard
# systemctl restart usbguard
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
検証
audit
デーモンログで USB 許可イベントを照会します。次に例を示します。ausearch -ts recent -m USER_DEVICE
# ausearch -ts recent -m USER_DEVICE
Copy to Clipboard Copied! Toggle word wrap Toggle overflow