Linux Audit System — это подсистема ядра, которая фиксирует системные события: обращения к файлам, системные вызовы, изменения прав доступа, попытки аутентификации. Не путайте с просмотром логов приложений — auditd работает на уровне ядра и перехватывает события до того, как приложение может их скрыть.
Зачем это нужно на практике? Представьте: с сервера утекли данные. Nginx пишет access.log, но кто залез в /etc/shadow или скопировал базу данных — из логов приложений не узнать. Именно здесь auditd незаменим. Мы развёртываем его на всех серверах клиентов, где есть персональные данные или финансовая информация.
Типичные задачи, которые решает linux audit system:
- Отслеживание изменений конфигурационных файлов —
/etc/passwd,/etc/sudoers, SSH-ключи - Мониторинг запуска привилегированных команд — sudo, su, все команды от root
- Аудит доступа к конфиденциальным файлам и каталогам
- Фиксация попыток несанкционированного входа
- Соответствие требованиям 152-ФЗ, ISO 27001, PCI DSS


