12.8. Registro de eventos de autorização do USBguard no registro de auditoria do Linux
Use os seguintes passos para integrar o registro de eventos de autorização do USBguard ao registro de auditoria padrão do Linux. Por padrão, o daemon usbguard
registra os eventos no arquivo /var/log/usbguard/usbguard-audit.log
.
Pré-requisitos
-
O serviço
usbguard
está instalado e funcionando. -
O serviço
auditd
está funcionando.
Procedimento
Edite o arquivo
usbguard-daemon.conf
com um editor de texto de sua escolha:vi /etc/usbguard/usbguard-daemon.conf
# vi /etc/usbguard/usbguard-daemon.conf
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Mude a opção
AuditBackend
deFileAudit
paraLinuxAudit
:AuditBackend=LinuxAudit
AuditBackend=LinuxAudit
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Reinicie o daemon
usbguard
para aplicar a mudança de configuração:systemctl restart usbguard
# systemctl restart usbguard
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
Etapas de verificação
Consulte o log
audit
daemon para um evento de autorização USB, por exemplo:ausearch -ts recent -m USER_DEVICE
# ausearch -ts recent -m USER_DEVICE
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
Recursos adicionais
-
usbguard-daemon.conf(5)
página do homem