Linux Auditd Forensics
forensicsDéfinition
Framework d'audit Linux enregistrant les appels système, accès aux fichiers, modifications des utilisateurs et commandes exécutées, permettant une traçabilité complète des actions.
Description
Linux auditd est le framework d'audit du noyau Linux enregistrant les appels système (syscalls), les accès aux fichiers sensibles, les modifications d'utilisateurs et les commandes exécutées via des règles configurées dans /etc/audit/audit.rules. Il constitue la source de traces forensiques principale sur les systèmes Linux.
Usage forensique
Règles audit pour surveiller execve (exécutions), open/write (accès fichiers sensibles), modifications /etc/passwd et sudoers. Analyse avec ausearch, aureport et forwarding vers SIEM via Audisp-remote.
Points clés
- Règle de base DFIR :
-a always,exit -F arch=b64 -S execve -k exec_commands - Laurel : post-processor auditd générant du JSON enrichi compatible SIEM (alternative à ausearch)
- Immutable mode (-e 2) : empêche la modification des règles d'audit sans reboot, anti-tamper
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis