ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Linux安全基线整改实践:修复 Configure System Accounting(auditd)登录审计规则缺失问题

Linux安全基线整改实践:修复 Configure System Accounting(auditd)登录审计规则缺失问题 目录一、背景二、问题现象三、原因分析四、修复方案五、验证修复结果六、自动化修复脚本七、风险评估八、总结一、背景在企业 Linux 安全基线扫描过程中发现服务器存在如下安全基线告警Category: Configure System Accounting (auditd) Name: Ensure login and logout events are collected for Redhat 8 and Redhat 9 and Rocky and Oracle 9该检查项属于 Linux 审计Audit基线要求目的是确保系统能够记录用户登录、退出及认证相关操作为安全审计、合规检查和安全事件追溯提供依据。本次问题出现在 Rocky Linux 9 环境中。二、问题现象首先检查 Audit 服务状态systemctl status auditd返回active (running)说明 Audit 服务正常运行。进一步检查当前生效规则auditctl-l返回No rules虽然 Audit 服务运行正常但未加载任何登录审计规则因此被安全基线扫描工具判定为Ensure login and logout events are collected不符合要求。三、原因分析在同版本、已通过基线检查的服务器上执行auditctl-l发现存在如下规则-w/var/log/lastlog-pwa-klogins-w/var/run/faillock-pwa-klogins说明标准环境中已经配置了登录审计规则。而问题服务器auditctl-l返回No rules两者对比后确认根因 缺少登录审计规则Login Audit Rules四、修复方案4.1 创建登录审计规则文件创建/etc/audit/rules.d/50-login.rules执行cat/etc/audit/rules.d/50-login.rulesEOF -w /var/log/lastlog -p wa -k logins -w /var/run/faillock -p wa -k logins EOF说明/var/log/lastlog 记录用户最近登录信息 /var/run/faillock 记录用户登录失败信息通过 Auditd 对上述文件进行监控可以满足登录审计要求。4.2 加载审计规则执行augenrules--load该命令会读取/etc/audit/rules.d/目录中的规则并生成运行时 Audit 配置。五、验证修复结果5.1 检查规则是否成功加载执行auditctl-l预期返回-w/var/log/lastlog-pwa-klogins-w/var/run/faillock-pwa-klogins说明规则已经生效。5.2 检查 Audit 状态执行auditctl-s示例结果enabled 1 failure 1 backlog_limit 8192 lost 0重点关注enabled 1—— 表示审计功能已启用lost 0—— 表示未丢失审计事件5.3 检查审计日志执行ausearch-klogins|tail预期结果类似typeCONFIG_CHANGE keylogins说明 Auditd 已开始记录相关审计事件。六、自动化修复脚本为了批量修复多台服务器可封装为 Shell 脚本。6.1 fix_audit_login_rules.sh#!/bin/bashset-eRULE_FILE/etc/audit/rules.d/50-login.rulescat${RULE_FILE}EOF -w /var/log/lastlog -p wa -k logins -w /var/run/faillock -p wa -k logins EOFaugenrules--loadechoecho Verify auditctl-lechoauditctl-s授权执行chmodx fix_audit_login_rules.sh执行修复./fix_audit_login_rules.sh七、风险评估本次整改属于Audit 配置修复不会影响SSH 登录Nginx 服务数据库服务应用服务系统网络业务访问无需执行reboot无需执行systemctl restart auditd仅执行augenrules --load即可立即生效。八、总结本次问题并非 Audit 服务未启动而是 Audit 服务运行正常但缺少登录审计规则导致安全基线扫描无法确认系统已开启登录审计能力。通过新增-w/var/log/lastlog-pwa-klogins-w/var/run/faillock-pwa-klogins并执行augenrules--load即可满足基线检查项Configure System Accounting (auditd) Ensure login and logout events are collected for Redhat 8 and Redhat 9 and Rocky and Oracle 9该方案改动小、风险低、可批量实施适用于 Rocky Linux 9、RHEL 8/9 及同类发行版的安全基线整改场景。
返回列表