Жүктелуде...

Audit оқиғалары түрлерінің сандық мәндері

2 | 14.09.2026 16:51 | #Auditd AI

Audit хабарламаларының түрлері сандық идентификаторларға ие және олар функционалдық ауқымдар бойынша топтастырылған. Бұл мәндер жазбаның мақсатын анықтауға ғана емес, сондай-ақ қай жазбалардыңқұрамдас Audit оқиғасының (multi-record event) бөлігі болатынын.

Audit 3.x нұсқасында Audit 3.xкелесі негізгі жіктеу қолданылады:

  • 1000–1099 — Audit подсистемасын басқару командалары;
  • 1100–1199 — пайдаланушы кеңістігінің сенімді қосымшаларының хабарлары;
  • 1200–1299 — демонның ішкі хабарлары auditd;
  • 1300–1399 — негізгі аудит оқиғалары;
  • 1400–1499 — қатынауды бақылау оқиғалары;
  • 1500–1599 — ядроның LSPP оқиғалары;
  • 1600–1699 — ядроның криптографиялық оқиғалары;
  • 1700–1799 — ядро аномалиялары;
  • 1800–1899 — тұтастықты бақылау оқиғалары;
  • 1900–2099 — резервтелген және қызметтік ауқымдар;
  • 2100–2499 — пайдаланушы кеңістігінің әртүрлі оқиғалары;
  • 2500–2999 — пайдаланушы кеңістігінде әрі қарай қолдану үшін резервтелген.

Audit 4.x нұсқасында Audit 4.xжалпы нумерация схемасы сақталады, бірақ жеке диапазондардың жіктемесі нақтыланған. Атап айтқанда, 1400–1499SELinux үшін бөлінген, 1500–1599 — AppArmor үшін, 2500–2599 — виртуализацияны басқару оқиғалары үшін, ал 2600–2999пайдаланушы кеңістігінің болашақ оқиғалары түрлері үшін қалдырылған.

Бастап Audit 4.0, Audit жазба түрлерінің анықтамалары (AUDIT_*) бөлек тақырыптық файлға шығарылған audit-records.h.

Жай және құрамдас оқиғалар

Айырмашылықты білу қажет:жазба түрі (record type) және Audit оқиғасы (event). Бір оқиға бір немесе бірнеше әртүрлі типтегі жазбалардан тұруы мүмкін. Бір оқиғаға қатысты жазбалар бірдей оқиға идентификаторына ие өрісінде:

msg=audit(timestamp:serial)

Мысалы, жүйелік шақыруды орындау оқиғасы бірнеше жазбадан тұруы мүмкін:

SYSCALLEXECVECWDPATHPROCTITLE

Осындай жазбалардың негізгі бөлігі 1300–1399 — Audit event messages. Оған, атап айтқанда, кіретіндер:SYSCALL , PATH , CWD , EXECVE , SOCKADDR , PROCTITLE және басқа жазбалар, олар бір құрамдас оқиғаға біріктірілуі мүмкін.

Осылайша, диапазон 1300–1399 әсіресе маңызды жүйелік аудиттің құрамдас оқиғаларын өңдеу кезінде: бір операция операциялық жүйеде бірнеше жазба қалыптастыруы мүмкін, оларды бірге қарау қажет жалпы идентификатор бойынша msg=audit(...:serial).

Диапазондар 1100–1199 негізінен пайдаланушы кеңістігінің сенімді қосымшалары жасаған оқиғаларды қамтиды, мысалы аутентификация және қолданушы сессиялары (USER_AUTH , USER_ACCT , USER_LOGIN , USER_START , USER_END және т.б.). Мұндай оқиғалар көбіне жеке жазбалар ретінде ұсынылады және оларды интерпретациялау үшін SYSCALL/PATH/CWDқосымша жинақты біріктіру қажет емес.

 

Сілтемелер:

https://github.com/linux-audit/audit-kernel/blob/main/include/uapi/linux/audit.h

https://github.com/linux-audit/audit-userspace/blob/master/lib/libaudit.h

 

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.