11.11. 소프트웨어 업데이트를 모니터링하기 위한 감사 설정
사전 구성된 규칙 44-installers.rules
를 사용하여 소프트웨어를 설치하는 다음 유틸리티를 모니터링하도록 감사를 구성할 수 있습니다.
-
dnf
[2] -
yum
-
pip
-
npm
-
CPAN
-
gem
-
luarocks
rpm
유틸리티를 모니터링하려면 rpm-plugin-audit
패키지를 설치합니다. 감사는 패키지를 설치하거나 업데이트할 때 SOFTWARE_UPDATE
이벤트를 생성합니다. 명령줄에서 ausearch -m SOFTWARE_UPDATE
를 입력하여 이러한 이벤트를 나열할 수 있습니다.
사전 구성된 규칙 파일은 ppc64le
및 aarch64
아키텍처 시스템에서 사용할 수 없습니다.
사전 요구 사항
-
auditd
는 보안 환경에 대해 auditd 구성에 제공된 설정에 따라 구성됩니다.
절차
/usr/share/audit/sample-rules/
디렉토리에서 사전 구성된 규칙 파일44-installers.rules
를/etc/audit/rules.d/
디렉터리에 복사합니다.cp /usr/share/audit/sample-rules/44-installers.rules /etc/audit/rules.d/
# cp /usr/share/audit/sample-rules/44-installers.rules /etc/audit/rules.d/
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 감사 규칙을 로드합니다.
augenrules --load
# augenrules --load
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
검증
로드된 규칙을 나열합니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 설치를 수행합니다. 예를 들면 다음과 같습니다.
dnf reinstall -y vim-enhanced
# dnf reinstall -y vim-enhanced
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 최근 설치 이벤트의 감사 로그를 검색합니다. 예를 들면 다음과 같습니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
dnf
는 RHEL의 심볼릭 링크이므로 dnf
감사 규칙의 경로에 symlink 대상이 포함되어야 합니다. 감사 이벤트를 올바르게 수신하려면 path=/usr/bin/dnff 경로를 /usr/bin/dnf
-3
으로 변경하여 44-installers.rules
파일을 수정합니다.