Автор Тема: Настройка регистрации событий безопасности на Альт Рабочая станция 10.4  (Прочитано 251 раз)

Оффлайн Natalia

  • Участник
  • *
  • Сообщений: 19
Добрый день. Руководством поставлена задача настроить регистрацию событий на всех АРМ и по-возможности сбор логов со всех ПК на 1 ПК. Раньше такого никогда не настраивала. В организации используются Альт Рабочая станция 10.4. Нашла по поиску что есть такой функционал, но как правильно задать параметры не разобралась. Есть в Центре управления раздел "Системный аудит" а дальше в окне аудита напротив пункта "Отчеты" выбираю например "login" подписываю в название "Попытки входа в систему", в разделе "Параметры фильтра",  переключатель ставлю на "Неудачно", далее жму "Добавить". у меня появляется этот параметр. А что и как мне прописывать при нажатии на кнопку "Установить правило"? Как и куда прописывать? Есть ли у кого опыт или если возможно, поделитесь правильными настройками для аудита паролей, аудита изменений идентификаторов групп, записи в журнал аудита при подключении устройства USB.
По сбору логов правильно ли я понимаю что на всех компах должна быть вторая учетка - типа админка и уже через неё нужно будет пытаться собирать все логи в одну кучу на 1 ПК?



Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
1. На том ПК, где должны быть логи, syslog настраивается на приём логов по сети.
2. На остальном оборудовании (и это могут быть не только компьютеры; коммутаторы управляемые тоже умеют в syslog) syslog настраивается на отправку логов на syslog-сервер.

Только сейчас syslog не моден, сейчас моден systemd-journal. Соответственно, если система с systemd, надо доустановить какой-нибудь из трёх имеющихся в репозитории syslog-ов, плюс на обычных компьютерах настроить переадресацю логов из journal в syslog: https://www.altlinux.org/Journald#Возврат_syslog. Только вот в p11 что-то у меня syslog-ng не очень получилось с journald подружить. Но у Вас p10, там работает.

Я лично syslog-ng пользуюсь.


Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 564
сейчас моден systemd-journal.
И там есть systemd-journal-remote как раз для решения поставленной задачи.
systemd был сделан для Enterprise и там это базовые вещи, которые должы работать штатно и без костылей.

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
сейчас моден systemd-journal.
И там есть systemd-journal-remote как раз для решения поставленной задачи.
systemd был сделан для Enterprise и там это базовые вещи, которые должы работать штатно и без костылей.
Ага. Кто бы этот "энтерпрайз" ещё научил сообщения syslog принимать от, скажем, коммутаторов.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 564
Кто бы этот "энтерпрайз" ещё научил сообщения syslog принимать от, скажем, коммутаторов.
ну тут legacy (если коммутатор ничего другого не умеет), придется задействовать rsyslog, который это в journald передаст и далее как там настроено будет храниться и передаваться.

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
Кто бы этот "энтерпрайз" ещё научил сообщения syslog принимать от, скажем, коммутаторов.
ну тут legacy (если коммутатор ничего другого не умеет), придется задействовать rsyslog, который это в journald передаст и далее как там настроено будет храниться и передаваться.
Вот лучше пусть journal в нормальный обычный syslog передаёт.  В syslog-ng например, которй разные логи может в разные места складывать по своим правилам. Хотя и rsyslog вроде тоже умеет.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 564
Вот лучше пусть journal в нормальный обычный syslog передаёт.
Ну книжки что-ли умные почитайте, а не продолжайте тянуть что-то концептуально устаревшее.

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
Вот лучше пусть journal в нормальный обычный syslog передаёт.
Ну книжки что-ли умные почитайте, а не продолжайте тянуть что-то концептуально устаревшее.
От этих книжек дролжна прийти любовь к journal? :-) Ну-ну...

Оффлайн Natalia

  • Участник
  • *
  • Сообщений: 19
Большое спасибо за советы. Буду пытаться внедрять.

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
Большое спасибо за советы. Буду пытаться внедрять.
Про syslog-ng дописать забыл. Там примеры-заготовки есть, можно скопировать в /etc/syslog-ng/conf.d:
/usr/share/doc/syslog-ng-3.28.1/conf.d.example
С поправкой на версию конечно каталог, может меняться.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 564
Про syslog-ng дописать забыл. Там примеры-заготовки есть, можно скопировать в /etc/syslog-ng/conf.d:
/usr/share/doc/syslog-ng-3.28.1/conf.d.example
С поправкой на версию конечно каталог, может меняться.
Вы как Григорий Остер? ;-D:-o

Онлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 592
Вы как Григорий Остер? ;-D:-o
Логи должны быть доступны для изучения без необходимости вытягивать их из бинарника. Это непреложно. Ну а кто считает иначе - ССЗБ.