Audit оқиғалары түрлерінің сандық мәндері
Audit хабарламаларының түрлері сандық идентификаторларға ие және олар функционалдық ауқымдар бойынша топтастырылған. Бұл мәндер жазбаның мақсатын анықтауға ғана емес, сондай-ақ қай жазбалардыңқұрамдас Audit оқиғасының (multi-record event) бөлігі болатынын.
Audit 3.x нұсқасында Audit 3.xкелесі негізгі жіктеу қолданылады:
1000–1099— Audit подсистемасын басқару командалары;1100–1199— пайдаланушы кеңістігінің сенімді қосымшаларының хабарлары;1200–1299— демонның ішкі хабарларыauditd;1300–1399— негізгі аудит оқиғалары;1400–1499— қатынауды бақылау оқиғалары;1500–1599— ядроның LSPP оқиғалары;1600–1699— ядроның криптографиялық оқиғалары;1700–1799— ядро аномалиялары;1800–1899— тұтастықты бақылау оқиғалары;1900–2099— резервтелген және қызметтік ауқымдар;2100–2499— пайдаланушы кеңістігінің әртүрлі оқиғалары;2500–2999— пайдаланушы кеңістігінде әрі қарай қолдану үшін резервтелген.
Audit 4.x нұсқасында Audit 4.xжалпы нумерация схемасы сақталады, бірақ жеке диапазондардың жіктемесі нақтыланған. Атап айтқанда, 1400–1499SELinux үшін бөлінген, 1500–1599 — AppArmor үшін, 2500–2599 — виртуализацияны басқару оқиғалары үшін, ал 2600–2999пайдаланушы кеңістігінің болашақ оқиғалары түрлері үшін қалдырылған.
Бастап Audit 4.0, Audit жазба түрлерінің анықтамалары (AUDIT_*) бөлек тақырыптық файлға шығарылған audit-records.h.
Жай және құрамдас оқиғалар
Айырмашылықты білу қажет:жазба түрі (record type) және Audit оқиғасы (event). Бір оқиға бір немесе бірнеше әртүрлі типтегі жазбалардан тұруы мүмкін. Бір оқиғаға қатысты жазбалар бірдей оқиға идентификаторына ие өрісінде:
msg=audit(timestamp:serial)
Мысалы, жүйелік шақыруды орындау оқиғасы бірнеше жазбадан тұруы мүмкін:
SYSCALL → EXECVE → CWD → PATH → PROCTITLE
Осындай жазбалардың негізгі бөлігі 1300–1399 — Audit event messages. Оған, атап айтқанда, кіретіндер:SYSCALL , PATH , CWD , EXECVE , SOCKADDR , PROCTITLE және басқа жазбалар, олар бір құрамдас оқиғаға біріктірілуі мүмкін.
Осылайша, диапазон 1300–1399 әсіресе маңызды жүйелік аудиттің құрамдас оқиғаларын өңдеу кезінде: бір операция операциялық жүйеде бірнеше жазба қалыптастыруы мүмкін, оларды бірге қарау қажет жалпы идентификатор бойынша msg=audit(...:serial).
Диапазондар 1100–1199 негізінен пайдаланушы кеңістігінің сенімді қосымшалары жасаған оқиғаларды қамтиды, мысалы аутентификация және қолданушы сессиялары (USER_AUTH , USER_ACCT , USER_LOGIN , USER_START , USER_END және т.б.). Мұндай оқиғалар көбіне жеке жазбалар ретінде ұсынылады және оларды интерпретациялау үшін SYSCALL/PATH/CWDқосымша жинақты біріктіру қажет емес.
Сілтемелер:
https://github.com/linux-audit/audit-kernel/blob/main/include/uapi/linux/audit.h
https://github.com/linux-audit/audit-userspace/blob/master/lib/libaudit.h