出事后要能回溯是谁、在何时、做了什么。审计日志就是系统的黑匣子。

防护配置

# 记录特权命令
echo "session optional pam_tty_audit.so enable=*" >> /etc/pam.d/su
# 或集中收集 sudo 日志
grep "sudo:" /var/log/auth.log

要点速览

  • sudo 操作记入 auth.log,谁提权一目了然。
  • 关键操作集中留存,防抵赖。
  • 日志本身要防篡改(只追加/异地)。
审计日志是出事后的黑匣子:没有它,复盘只能靠猜。