Ubuntu安全审计实操指南

一 核心框架与日志源
二 安装与启用 auditd 审计
sudo apt update && sudo apt install auditd audispd-pluginssudo systemctl start auditd && sudo systemctl enable auditd-a always,exit -F arch=b64 -S execve -k command-a always,exit -F arch=b32 -S execve -k command-a always,exit -F arch=b64 -S execveat -k command-a always,exit -F arch=b32 -S execveat -k command-w /etc/passwd -p wa -k identitysudo auditctl -R /etc/audit/rules.d/audit.rulessudo systemctl restart auditd(注意 auditd 对规则变更较敏感,变更前建议备份与评估)三 日志分析与报告
*.* @192.0.2.10:514)四 入侵自检与取证要点
五 加固与持续化