

Ce tutoriel explique comment configurer l'audit des accès aux fichiers et dossiers sensibles sous Linux, en utilisant le démon auditd.
Nous verrons comment mettre en place des règles d'audit pour surveiller les actions sur des fichiers ou dossiers spécifiques.

• Distribution Linux avec le paquet auditd installé (la plupart des distributions l'incluent par défaut)
• Droits sudo (ou root)
• Connaissance de base de la ligne de commande

Certaines distributions Linux proposent des interfaces graphiques pour configurer auditd. Par exemple, sous GNOME, l'outil "Paramètres" peut inclure une section "Confidentialité" avec des options d'audit.
L'interface et les options varient selon la distribution et l'environnement de bureau. Consultez la documentation de votre distribution pour plus d'informations.

• Ouvrez les "Paramètres" de votre système.
• Naviguez jusqu'à la section "Confidentialité" ou "Sécurité".
• Recherchez les options liées à l'audit des fichiers et dossiers.
• Activez l'audit et configurez les options selon vos besoins (fichiers/dossiers à surveiller, actions à auditer, etc.).

Cette méthode utilise la ligne de commande et le fichier de configuration
Code:
/etc/audit/audit.rules

• Ouvrez un terminal.
• Modifiez le fichier
Code:
/etc/audit/audit.rules
Code:
sudo nano /etc/audit/audit.rules
• Ajoutez une règle d'audit pour le fichier ou dossier à surveiller. Par exemple, pour surveiller les accès en lecture et écriture (
Code:
-p rw
Code:
/chemin/vers/fichier_sensible
Code:
-w /chemin/vers/fichier_sensible -p rw -k surveillance_fichier
• Enregistrez le fichier et fermez l'éditeur.
• Redémarrez le service auditd pour appliquer les modifications :
Code:
sudo systemctl restart auditd
• Vous pouvez consulter les journaux d'audit avec la commande
Code:
ausearch
Code:
sudo ausearch -k surveillance_fichier


Interface graphique plus conviviale pour certains utilisateurs.

Offre un contrôle plus précis et permet de configurer des règles d'audit complexes.


Les options disponibles peuvent être limitées selon l'interface graphique.

Nécessite une connaissance de la ligne de commande et du fichier de configuration
Code:
audit.rules

Utilisez des clés (
Code:
-k

L'audit peut générer un volume important de données. Configurez des règles précises et surveillez la taille des journaux.

Consultez la documentation de auditd (
Code:
man auditd
Code:
man auditd.conf

Des outils comme auditctl permettent de gérer les règles d'audit de manière plus interactive.
• https://connect.ed-diamond.com/GNU-...z-les-actions-de-vos-utilisateurs-avec-auditd

auditd est un outil puissant pour surveiller l'accès aux fichiers et dossiers sensibles sous Linux. En configurant des règles d'audit adaptées à vos besoins, vous pouvez renforcer la sécurité de votre système et détecter les accès non autorisés.
Source: Tutoriaux-Excalibur, merci de partager.