Auditd

Auditd — järjestelmän auditointi
Välimuisti: 23:54:38 Päivitä
Detected 8 login attempts from external IPs
Kirjautumisia tänään: 3  |  Sudo: 43  |  Estetty: / 8  |  Käyttäjä: admin
Kirjautumisia tänään
3
Ulkoiset kirjautumisyritykset
8
Sudo tänään
43
Log
11
Ulkoiset kirjautumisyritykset (8)
AikaKäyttäjäIP / IsäntäPääteTila
2026-10-11 23:54:38 root 198.51.100.26 — Ei estetty
2026-10-11 20:16:54 root 198.51.100.27 — Ei estetty
2026-10-11 22:15:26 root 198.51.100.12 — Ei estetty
2026-10-11 07:13:29 root 198.51.100.12 — Ei estetty
2026-10-11 02:27:38 root 198.51.100.25 — Ei estetty
2026-10-11 16:10:08 root 198.51.100.27 — Ei estetty
2026-10-11 00:06:14 root 198.51.100.35 — Ei estetty
2026-10-11 07:15:16 root 198.51.100.11 — Ei estetty
Sudo-komennot tänään 43 significant / 43 total
AikaKäyttäjäKomentoTulos
2026-10-11 23:54:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 23:25:01 admin /usr/bin/apt update OK
2026-10-11 22:41:16 admin /usr/sbin/ufw status OK
2026-10-11 22:55:14 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 22:39:42 admin /usr/bin/docker ps OK
2026-10-11 22:33:38 admin /usr/sbin/fail2ban-client status OK
2026-10-11 20:37:56 admin /usr/bin/systemctl restart nginx OK
2026-10-11 20:48:47 admin /usr/bin/journalctl -u sshd OK
2026-10-11 21:22:06 admin /usr/sbin/aa-status OK
2026-10-11 19:38:08 admin /usr/bin/crontab -l OK
2026-10-11 15:38:18 admin /usr/sbin/lynis audit system OK
2026-10-11 16:57:55 admin /usr/bin/cscli decisions list OK
2026-10-11 14:28:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 13:33:40 admin /usr/bin/apt update OK
2026-10-11 15:47:12 admin /usr/sbin/ufw status OK
2026-10-11 13:20:23 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 11:18:38 admin /usr/bin/docker ps OK
2026-10-11 11:50:43 admin /usr/sbin/fail2ban-client status OK
2026-10-11 15:43:32 admin /usr/bin/systemctl restart nginx OK
2026-10-11 16:33:31 admin /usr/bin/journalctl -u sshd OK
2026-10-11 16:20:18 admin /usr/sbin/aa-status OK
2026-10-11 13:24:59 admin /usr/bin/crontab -l OK
2026-10-11 08:58:30 admin /usr/sbin/lynis audit system OK
2026-10-11 06:29:40 admin /usr/bin/cscli decisions list OK
2026-10-11 07:58:38 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 16:57:08 admin /usr/bin/apt update OK
2026-10-11 17:12:56 admin /usr/sbin/ufw status OK
2026-10-11 12:44:08 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:25:30 admin /usr/bin/docker ps OK
2026-10-11 09:10:08 admin /usr/sbin/fail2ban-client status OK
2026-10-11 08:29:38 admin /usr/bin/systemctl restart nginx OK
2026-10-11 00:12:15 admin /usr/bin/journalctl -u sshd OK
2026-10-10 21:21:34 admin /usr/sbin/aa-status OK
2026-10-11 15:08:50 admin /usr/bin/crontab -l OK
2026-10-10 20:47:44 admin /usr/sbin/lynis audit system OK
2026-10-10 22:04:08 admin /usr/bin/cscli decisions list OK
2026-10-10 18:50:26 admin /usr/bin/systemctl status fail2ban OK
2026-10-11 02:13:28 admin /usr/bin/apt update OK
2026-10-11 07:36:08 admin /usr/sbin/ufw status OK
2026-10-11 15:01:38 admin /usr/bin/tail -f /var/log/auth.log OK
2026-10-11 01:47:18 admin /usr/bin/docker ps OK
2026-10-11 13:31:26 admin /usr/sbin/fail2ban-client status OK
2026-10-11 14:08:44 admin /usr/bin/systemctl restart nginx OK
Kirjautumiset / uloskirjautumiset tänään (3)
AikaTyyppiKäyttäjäIP / IsäntäTulosTila
2026-10-11 23:54:38 USER_LOGIN admin 203.0.113.20 OK Ei estetty
2026-10-11 13:30:55 USER_LOGIN admin 203.0.113.20 OK Ei estetty
2026-10-11 04:06:18 USER_LOGIN admin 203.0.113.20 OK Ei estetty
/var/log/audit/audit.log

Auditd Web UI siellä missä ausearch tekee työstä raskasta

Linuxin audit-demoni tallentaa täsmälleen sen mitä pyydät eikä mitään muuta, mikä tekee siitä palvelimen tarkimman työkalun ja epämiellyttävimmän kysellä. ausearch ja aureport toimivat, mutta olettavat että tiedät jo mitä etsit ja muistat valitsimen joka sen löytää.

Tämä sivu näyttää tällä hetkellä ladatut audit-säännöt, valvotut polut ja järjestelmäkutsut sekä uusimmat tapahtumat tyyppeineen, vastuullisine prosesseineen ja lopputuloksineen. Ladattujen sääntöjen näkeminen painaa yhtä paljon kuin tapahtumien näkeminen: tyhjä sääntöjoukko on yleisin syy siihen, että auditd näyttää olevan käynnissä tallentamatta mitään arvokasta.

Järkevä aloitusjoukko valvoo tiedostoja /etc/passwd ja /etc/shadow muutosten varalta, tiedostoa /etc/ssh/sshd_config muokkausten varalta sekä oikeuksien korotukseen käytettävien ohjelmien suorittamista. Nämä neljä kattavat jäljet joita tunkeutumiset yleensä jättävät, hautaamatta lokia tavallisen työn kohinaan.