11.8. 将 USBguard 授权事件记录到 Linux 审计日志中
默认情况下,usbguard
守护进程将事件记录到 /var/log/usbguard/usbguard-audit.log
文件中。您可以将 USBguard 授权事件的日志集成到标准的 Linux 审计日志中。
先决条件
-
usbguard
服务已安装并运行。 -
auditd
服务正在运行。
流程
在
/etc/usbguard/usbguard-daemon.conf
文件中,将AuditBackend
选项从FileAudit
改为LinuxAudit
:AuditBackend=LinuxAudit
AuditBackend=LinuxAudit
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启
usbguard
守护进程以应用配置更改:systemctl restart usbguard
# systemctl restart usbguard
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
验证
查询 USB 授权事件的
audit
守护进程日志,例如:ausearch -ts recent -m USER_DEVICE
# ausearch -ts recent -m USER_DEVICE
Copy to Clipboard Copied! Toggle word wrap Toggle overflow