Загрузка...

Числовые значения типов событий Audit

5 | 14.09.2026 16:51 | #Auditd

Типы сообщений Audit имеют числовые идентификаторы, сгруппированные по функциональным диапазонам. Эти значения важны не только для определения назначения записи, но и для понимания того, какие записи могут являться частью составного события Audit (multi-record event).

В Audit 3.x используется следующая основная классификация:

  • 1000–1099 — команды управления подсистемой Audit;
  • 1100–1199 — сообщения доверенных приложений пользовательского пространства;
  • 1200–1299 — внутренние сообщения демона auditd;
  • 1300–1399 — основные события аудита;
  • 1400–1499 — события контроля доступа;
  • 1500–1599 — события LSPP ядра;
  • 1600–1699 — криптографические события ядра;
  • 1700–1799 — аномалии ядра;
  • 1800–1899 — события контроля целостности;
  • 1900–2099 — зарезервированные и служебные диапазоны;
  • 2100–2499 — различные события пользовательского пространства;
  • 2500–2999 — зарезервировано для дальнейшего использования в user space.

В Audit 4.x общая схема нумерации сохраняется, но классификация отдельных диапазонов уточнена. В частности, 1400–1499 выделен для SELinux, 1500–1599 — для AppArmor, 2500–2599 — для событий управления виртуализацией, а 2600–2999 оставлен для будущих типов событий пользовательского пространства.

Начиная с Audit 4.0, определения типов записей Audit (AUDIT_*) вынесены в отдельный заголовочный файл audit-records.h.

Простые и составные события

Необходимо различать тип записи (record type) и событие Audit (event). Одно событие может состоять как из одной, так и из нескольких записей разных типов. Записи, относящиеся к одному событию, имеют одинаковый идентификатор события в поле:

msg=audit(timestamp:serial)

Например, событие выполнения системного вызова может состоять из нескольких записей:

SYSCALLEXECVECWDPATHPROCTITLE

Основная часть таких записей относится к диапазону 1300–1399 — Audit event messages. В него входят, в частности, SYSCALL, PATH, CWD, EXECVE, SOCKADDR, PROCTITLE и другие записи, которые могут объединяться в одно составное событие.

Таким образом, диапазон 1300–1399 особенно важен при обработке составных событий системного аудита: одна операция в операционной системе может формировать несколько записей, которые необходимо рассматривать совместно по общему идентификатору msg=audit(...:serial).

Диапазоны 1100–1199 преимущественно содержат события, создаваемые доверенными приложениями пользовательского пространства, например события аутентификации и пользовательских сессий (USER_AUTH, USER_ACCT, USER_LOGIN, USER_START, USER_END и др.). Такие события часто представлены отдельными записями и не требуют объединения набора SYSCALL/PATH/CWD для интерпретации.

 

Ссылки:

https://github.com/linux-audit/audit-kernel/blob/main/include/uapi/linux/audit.h

https://github.com/linux-audit/audit-userspace/blob/master/lib/libaudit.h

 

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.