{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-korrekt-logning-af-sikkerhedshaendelser-med-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/da\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 Korrekt logning af sikkerhedsh\u00e6ndelser"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> logger sikkerhedsrelevante h\u00e6ndelser direkte fra kernen og giver mig et fuldst\u00e6ndigt revisionsspor for log-ins, fil\u00e6ndringer, kommandoudf\u00f8relser og systemkald. <strong>Korrekt<\/strong> N\u00e5r systemet er konfigureret, kan jeg opdage angreb tidligt, overholde compliance-krav som ISO 27001 eller PCI DSS og foretage en forensisk holdbar analyse af h\u00e6ndelser.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Centrale punkter<\/h2>\n\n<p><strong>Denne<\/strong> Jeg har bevidst valgt at holde oversigten kortfattet, praktisk orienteret og uden tomme floskler, s\u00e5 du straks kan forst\u00e5, hvordan du definerer auditregler, beskytter logfiler og drager konklusioner. <strong>I<\/strong> N\u00e6vn de vigtigste komponenter, typiske anvendelsessituationer, fornuftige regler og fejlkilder, der i mange milj\u00f8er f\u00f8rer til blinde vinkler. <strong>S\u00e5<\/strong> kan du med et blik se, hvilke indstillinger i auditd.conf der er relevante, og hvilke v\u00e6rkt\u00f8jer der st\u00e5r til r\u00e5dighed til analysen. <strong>Efterf\u00f8lgende<\/strong> Jeg g\u00e5r i dybden med hvert emne ved hj\u00e6lp af eksempler, klare anbefalinger og en tabel over afg\u00f8rende parametre. <strong>S\u00e5 det<\/strong> lykkes det dig at g\u00e5 fra \u201eAuditd k\u00f8rer\u201c til \u201eAuditd leverer brugbare sikkerhedssignaler\u201c.<\/p>\n<ul>\n  <li><strong>Revisionsspor<\/strong>: fuldst\u00e6ndig sporbarhed af sikkerhedsrelevante handlinger<\/li>\n  <li><strong>Regler<\/strong>: specifikke kritiske filer, execve, privilegier og konfigurationer<\/li>\n  <li><strong>Logbeskyttelse<\/strong>: Rotation, lagerudl\u00f8ser, reaktion ved flaskehalse<\/li>\n  <li><strong>Fjernbetjening<\/strong>: central indsamling via TCP\/TLS og SIEM-integration<\/li>\n  <li><strong>Analyse<\/strong>: ausearch, aureport, klare n\u00f8gler og overskuelig dokumentation<\/li>\n<\/ul>\n\n<h2>Linux Auditd i sikkerhedskonceptet<\/h2>\n\n<p><strong>Auditd<\/strong> supplerer de klassiske systemlogfiler ved m\u00e5lrettet at fokusere p\u00e5 sikkerhedsrelevante handlinger og registrere h\u00e6ndelserne via kernel-gr\u00e6nsefladen. <strong>Der<\/strong> Daemon logger som standard disse begivenheder <code>\/var\/log\/audit\/audit.log<\/code> og registrerer, hvilken bruger der har udf\u00f8rt hvilken handling p\u00e5 hvilket tidspunkt. <strong>Derfor<\/strong> kan jeg hurtigt unders\u00f8ge mist\u00e6nkelige forhold, f.eks. utilsigtede \u00e6ndringer i <code>\/etc\/ssh\/sshd_config<\/code> eller f\u00f8lsomme filer som <code>\/etc\/shadow<\/code>. <strong>P\u00e5<\/strong> I regulerede milj\u00f8er sikrer jeg dermed dokumentation for overtr\u00e6delser af retningslinjer og opfylder kravene til en p\u00e5lidelig logf\u00f8ring. <strong>Overfor<\/strong> I mods\u00e6tning til klassiske log- eller syslog-data giver Auditd det dybtg\u00e5ende, sikkerhedsfokuserede overblik, der er afg\u00f8rende for at afd\u00e6kke angreb.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Arkitektur: Kernel, daemon, v\u00e6rkt\u00f8jer<\/h2>\n\n<p><strong>Das<\/strong> Auditeringssystemet er opdelt i et kernel-undersystem til registrering og en user-space-tjeneste <code>auditd<\/code> til lagring samt v\u00e6rkt\u00f8jer til administration og analyse. <strong>Omkring<\/strong> <code>auditctl<\/code> Jeg opretter regler under k\u00f8rsel eller indl\u00e6ser permanente regler ved opstart <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Med<\/strong> <code>ausearch<\/code> filtrerer jeg begivenheder efter tid, bruger, n\u00f8gle eller fil, mens <code>aureport<\/code> genererer kortfattede rapporter. <strong>S\u00e5<\/strong> Jeg kombinerer detaljeret registrering med hurtig analyse og sikrer, at revisionssporet er fuldt sporbar hele vejen igennem. <strong>Vigtigt<\/strong> er en konsekvent ben\u00e6vnelse af <code>-k<\/code> N\u00f8gler, s\u00e5 senere s\u00f8gninger fungerer korrekt.<\/p>\n\n<h2>Installation og aktivering<\/h2>\n\n<p><strong>P\u00e5<\/strong> Jeg installerer RHEL\/CentOS <code>revision<\/code> via <code>dnf install audit<\/code> eller <code>yum install audit<\/code>, p\u00e5 Debian\/Ubuntu bruger jeg <code>apt install auditd audispd-plugins<\/code>. <strong>I henhold til<\/strong> Efter installationen starter og aktiverer jeg tjenesten med <code>systemctl start auditd<\/code> og <code>systemctl enable auditd<\/code>, jeg tjekker status med <code>systemctl status auditd<\/code>. <strong>S\u00e5 snart<\/strong> N\u00e5r auditsubsystemet og tjenesten k\u00f8rer, havner h\u00e6ndelserne i henhold til reglerne i <code>\/var\/log\/audit\/audit.log<\/code>. <strong>I<\/strong> Kontroller, at funktionen virker, ved at foretage en m\u00e5lrettet adgang til en overv\u00e5get fil, og s\u00f8g derefter efter h\u00e6ndelsen med <code>ausearch -k <em>keyname<\/em><\/code>. <strong>For<\/strong> For at sikre en ensartet opstart ved hver opstart s\u00f8rger jeg for, at der findes permanente regler, og at de indl\u00e6ses korrekt.<\/p>\n\n<h2>Tidlig start, oparbejdet eftersl\u00e6b og beskyttelse mod regler<\/h2>\n\n<p><strong>P\u00e5<\/strong> For ikke at g\u00e5 glip af tidlige boot-h\u00e6ndelser aktiverer jeg audit-undersystemet allerede ved kerneopstarten. <strong>I den forbindelse<\/strong> indstiller jeg kerneparametre og en tilstr\u00e6kkelig stor backlog-st\u00f8rrelse, s\u00e5 begivenheder ikke g\u00e5r tabt i opstartsfasen. <strong>Derudover<\/strong> Efter indl\u00e6sningen l\u00e5ser jeg regelbasen for at forhindre manipulation.<\/p>\n<ul>\n  <li><strong>Kernel-parametre<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> p\u00e5 <code>\/etc\/default\/grub<\/code> tilf\u00f8je, derefter <code>opdater-grub<\/code> (Debian\/Ubuntu) eller <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS).<\/li>\n  <li><strong>Eftersl\u00e6b i reglerne<\/strong>: I startreglerne indstiller jeg <code>-b 8192<\/code>, for at dimensionere kernel-k\u00f8en korrekt.<\/li>\n  <li><strong>Blok\u00e9r regler<\/strong>: N\u00e5r den endelige regelbase er indl\u00e6st, aktiverer jeg Immutable-tilstanden med <code>-e 2<\/code>. \u00c6ndringer kan derefter kun foretages efter en genstart \u2013 en effektiv beskyttelse mod manipulationer under drift.<\/li>\n  <li><strong>Overl\u00f8bsadf\u00e6rd<\/strong>: I <code>\/etc\/audit\/auditd.conf<\/code> Jeg definerer <code>overflow_action<\/code> (f.eks. <code>SYSLOG<\/code> eller <code>SINGLE<\/code>), s\u00e5 jeg f\u00e5r klart definerede reaktioner, n\u00e5r bufferen er fuld.<\/li>\n<\/ul>\n\n<h2>S\u00e5dan defineres revisionsregler korrekt<\/h2>\n\n<p><strong>Die<\/strong> Kvaliteten af revisionssporet afh\u00e6nger af klare, m\u00e5lrettede regler, der d\u00e6kker kritiske handlinger og undg\u00e5r un\u00f8dvendig st\u00f8j. <strong>For<\/strong> F\u00f8lsomme filer placerer jeg for eksempel <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> og tilf\u00f8j passende regler for <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> eller <code>\/etc\/ssh\/<\/code>. <strong>P\u00e5<\/strong> For at registrere udf\u00f8relsen af kommandoer bruger jeg <code>-a always,exit -F arch=b64 -S execve<\/code> samt 32-bit-versionen, s\u00e5 hver udgave forbliver synlig, ogs\u00e5 gennem <code>rod<\/code>. <strong>For<\/strong> Jeg filtrerer hj\u00e6lpeprogrammer som Apache m\u00e5lrettet via bin\u00e6rfilens sti, for eksempel <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>I<\/strong> Dokument\u00e9r hver regel med korte kommentarer og entydige n\u00f8gler, s\u00e5 analyserne forbliver reproducerbare, og kollegerne kan forst\u00e5 hensigten.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Avancerede regeleksempler og finjustering<\/h2>\n\n<p><strong>For<\/strong> For at g\u00e5 mere i dybden sammens\u00e6tter jeg et m\u00e5lrettet s\u00e6t, der synligg\u00f8r privilegieskift, indgreb i kernen, \u00e6ndringer i tid og netv\u00e6rk samt vedvarende mekanismer \u2013 uden st\u00f8j fra pakker eller sikkerhedskopier.<\/p>\n<ul>\n  <li><strong>Kun interaktive brugere<\/strong>: <code>-F auid&gt;=1000 -F auid!=4294967295<\/code> suppleret til <code>execve<\/code>-Regler til at udelukke systemtjenester.<\/li>\n  <li><strong>Skift af privilegier<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> og 32-bit-versionen. Valgfrit: <code>-C uid!=euid<\/code>, hvis felt sammenligninger underst\u00f8ttes.<\/li>\n  <li><strong>Kernelmoduler<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; desuden: <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Tids\u00e6ndringer<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> og <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>Monteringer og filsystem<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>Netv\u00e6rksgrundlag<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron og Timer<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Persistens via SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (smal sti p\u00e5 <code>authorized_keys<\/code>-filer pr. bruger for at undg\u00e5 st\u00f8j).<\/li>\n  <li><strong>Begr\u00e6nse misbrug af SUID\/SGID<\/strong>: Fokus p\u00e5 mapper med eksekverbare filer: <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>Log kun fejl<\/strong> (for st\u00f8jende systemkald): <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>D\u00e6mpe st\u00f8j<\/strong>: Undtag pakkeh\u00e5ndteringsprogrammer\/sikkerhedskopier, f.eks. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (Kontroller stien for hver distribution).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Logh\u00e5ndtering og beskyttelse mod tab af logfiler<\/h2>\n\n<p><strong>Uden at<\/strong> Selv ved korrekt rotation og tydelige skillem\u00e6rker risikerer audit-logfiler at miste v\u00e6rdifulde data eller fylde filsystemet op. <strong>P\u00e5<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> definerer jeg blandt andet <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> og reaktioner som <code>space_left_action<\/code>, <code>disk_full_action<\/code> eller <code>disk_error_action<\/code>. <strong>I<\/strong> foretr\u00e6kker tiltag som <code>ROTATE<\/code> og en rettidig meddelelse til Syslog, s\u00e5 jeg kan reagere i tide i tilf\u00e6lde af flaskehalse. <strong>Derudover<\/strong> Jeg gemmer audit-logfiler p\u00e5 en separat server for at g\u00f8re det sv\u00e6rere at manipulere det ber\u00f8rte system og for at bevare bevismateriale. <strong>Die<\/strong> F\u00f8lgende tabel overskueligt pr\u00e6senterer de vigtigste parametre og viser typiske, praktisk anvendelige indstillinger.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Parametre<\/strong><\/th>\n      <th><strong>Form\u00e5l<\/strong><\/th>\n      <th><strong>Eksempel<\/strong><\/th>\n      <th><strong>Hint<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>logfil<\/code><\/td>\n      <td>Opbevaringssted for auditlogfilerne<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Bevar standardstien og sikr den klart og tydeligt<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Begivenhedernes format<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>RAW letter den kriminaltekniske analyse uden tab af information<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Maksimal filst\u00f8rrelse (MB)<\/td>\n      <td><code>100<\/code> indtil <code>500<\/code><\/td>\n      <td>Tilpas st\u00f8rrelsen efter antallet af h\u00e6ndelser og lagerplads<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>Kampagne, n\u00e5r den \u00f8nskede st\u00f8rrelse er n\u00e5et<\/td>\n      <td><code>ROTATE<\/code><\/td>\n      <td>Rotation forhindrer, at data st\u00e5r stille eller overskrives<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>Antal gemte filer<\/td>\n      <td><code>5<\/code> indtil <code>10<\/code><\/td>\n      <td>Nok historik til analyser, uden at optage for meget lagerplads<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>T\u00e6rskel for ledig hukommelse (MB)<\/td>\n      <td><code>1024<\/code> eller h\u00f8jere<\/td>\n      <td>Tidlige advarsler giver reaktionstid<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>Reaktion ved underskridelse<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Overvej desuden e-mail eller SIEM-alarm<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Hvad skal man g\u00f8re, n\u00e5r datamediet er fuldt?<\/td>\n      <td><code>SUSPEND<\/code> eller <code>STOP<\/code><\/td>\n      <td>En klar beslutning afh\u00e6nger af risikovillighed<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Fjernlogning og central analyse<\/h2>\n\n<p><strong>For<\/strong> For mange servere anvender jeg central registrering via TCP\/TLS, styret af parametre som <code>tcp_listen_port<\/code> og tilh\u00f8rende modstykker. <strong>Omkring<\/strong> Ved hj\u00e6lp af audispd-plugins eller rsyslog videresender jeg h\u00e6ndelser til en SIEM- eller sikkerhedsplatform, hvor jeg korrelerer logonfejl, konfigurations\u00e6ndringer og mist\u00e6nkelige processtarter. <strong>S\u00e5<\/strong> kan jeg genkende m\u00f8nstre, der p\u00e5 en enkelt server virker ubetydelige, men som i sammenh\u00e6ng straks udl\u00f8ser en alarm. <strong>Hvem<\/strong> der allerede anvender dashboards, drager fordel af <a href=\"https:\/\/webhosting.de\/da\/log-aggregering-hosting-serveroptimering-indsigt-dashboard-backup\/\">Log-aggregering i hosting<\/a>, fordi audit-h\u00e6ndelser der samles med andre telemetridata. <strong>I<\/strong> S\u00f8rg desuden for en sikker transportvej og en klar adskillelse mellem produktive systemer og samlingsinstansen.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Analyse: M\u00e5lrettet brug af ausearch og aureport<\/h2>\n\n<p><strong>R\u00e5 data<\/strong> er v\u00e6rdil\u00f8se, hvis jeg ikke hurtigt kan filtrere dem, derfor starter jeg med klare n\u00f8gler og bruger <code>ausearch<\/code> til m\u00e5lrettede s\u00f8gninger. <strong>Med<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> vurderer jeg for eksempel de seneste \u00e6ndringer i <code>\/etc\/passwd<\/code> fra; jeg finjusterer tidsvinduet og brugerfilteret efter behov. <strong>For<\/strong> Leverer oversigtsrapporter <code>aureport --summary<\/code> kompakte tabeller, der viser markante logins, fil\u00e6ndringer og hyppigheden af systemkald. <strong>Derudover<\/strong> Jeg supplerer oversigten over processtarter og ressourceforbrug med <a href=\"https:\/\/webhosting.de\/da\/serverprocesregnskab-ressourceanalyse-hostinganalyse-stabil\/\">Procesregnskab<\/a>, for at sammenholde forl\u00f8b og belastningsspidser. <strong>P\u00e5<\/strong> Det vigtigste er, at jeg kan besvare sp\u00f8rgsm\u00e5l p\u00e5 f\u00e5 sekunder: Hvem, hvad, hvorn\u00e5r, hvor og hvordan.<\/p>\n\n<h2>Uddyb analysen: S\u00e5dan fortolkes begivenhedsfelterne korrekt<\/h2>\n\n<p><strong>S\u00e5 det<\/strong> For at sikre, at udvurderingerne er pr\u00e6cise, kender jeg de vigtigste felter og begivenhedstyper. <strong>SYSCALL<\/strong>-Indl\u00e6ggene omfatter bl.a. <code>auid<\/code> (Registrerings-UID), <code>uid\/euid\/suid<\/code> (reel\/effektiv\/gemt UID), <code>ses<\/code> (session-ID) og <code>exe<\/code> (k\u00f8rbar fil). <strong>PATH<\/strong>-Blokke viser de ber\u00f8rte stier, <strong>EXECVE<\/strong> opregner argumenterne, <strong>CWD<\/strong> angiver arbejdsmappen. <strong>Med<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> fokuserer jeg p\u00e5 interaktive fremstillinger; <code>aureport -x --summary -i<\/code> giver mig et overblik over hyppigheder og afvigelser. <strong>Vigtigt<\/strong>: <code>auid<\/code> er tilbage <code>sudo<\/code> eller setuid-hop er konstant og er derfor det mere robuste filterkriterium for \u201eHvem har sat det i gang?\u201c. <\/p>\n\n<h2>Undg\u00e5 typiske fejl<\/h2>\n\n<p><strong>Til<\/strong> Alt for brede regler fylder logfilerne op og skjuler de virkelig vigtige oplysninger, derfor koncentrerer jeg mig om kritiske filer, execve, \u00e6ndringer af privilegier og sikkerhedsrelevante konfigurationer. <strong>Mangler<\/strong> En velfungerende rotation \u2013 ellers kommer systemerne i fare, og derfor s\u00e6tter jeg klare gr\u00e6nser for st\u00f8rrelse og antal samt foranstaltninger i tilf\u00e6lde af flaskehalse. <strong>I<\/strong> Overv\u00e5g ogs\u00e5 audit-konfigurationen og mappen <code>\/var\/log\/audit\/<\/code>, fordi angribere \u00f8nsker at slette sporene. <strong>Og<\/strong> Jeg dokumenterer hver regel med n\u00f8gle, m\u00e5l og en kort begrundelse, s\u00e5 analyserne forbliver konsistente. <strong>Hvem<\/strong> Hvis man er bekymret for ydeevnen, b\u00f8r man filtrere meget pr\u00e6cist, fjerne un\u00f8dvendige stier og f\u00f8rst verificere virkningen af nye regler gennem test.<\/p>\n\n<h2>Ydeevne, stabilitet og kvalitetskontrol<\/h2>\n\n<p><strong>Revision<\/strong> m\u00e5 ikke h\u00e6mme driften. <strong>I<\/strong> tjek regelm\u00e6ssigt med <code>auditctl -s<\/code>, om <code>forsvundet<\/code>-h\u00e6ndelser opst\u00e5r, og overv\u00e5g backlog-v\u00e6rdierne efter regel\u00e6ndringer. <strong>Med<\/strong> Ved stor begivenhedsbelastning \u00f8ger jeg dispatcher-k\u00f8en (<code>q_depth<\/code>) af audispd-plugins og indstil <code>overflow_action<\/code> bevidst. <strong>Hvor<\/strong> <code>execve<\/code>-Hvis reglerne skaber for meget volumen, begr\u00e6nser jeg det via <code>auid<\/code> eller via <code>exe=<\/code>-Inds\u00e6t hvidlister\/sortlister, og log kun fejl ved st\u00f8jende systemkald. <strong>F\u00f8r<\/strong> Inden den brede udrulning validerer jeg de nye regler i Staging, m\u00e5ler h\u00e6ndelsesfrekvensen og CPU-belastningen og sammenligner <code>aureport --summary<\/code> f\u00f8r\/efter \u00e6ndringen for at kvantificere effekten.<\/p>\n\n<h2>Container- og virtualiseringsmilj\u00f8er<\/h2>\n\n<p><strong>P\u00e5<\/strong> Ud over container-v\u00e6rter logger kernen ogs\u00e5 container-processer \u2013 det er tilsigtet, men kan medf\u00f8re st\u00f8j. <strong>I<\/strong> tager udgangspunkt i v\u00e6rtsbeskyttelsen (f.eks. <code>dockerd<\/code> eller Podman), sikre bin\u00e6re stier og konfigurationer samt filtrering af brugergr\u00e6nsefladen via <code>auid<\/code>. <strong>Eksempler<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, plus generiske v\u00e6rtsregler som f.eks. <code>execve<\/code> med <code>auid<\/code>-Filter. <strong>P\u00e5<\/strong> N\u00e5r det g\u00e6lder VM'er, behandler jeg audit-logfiler som flygtige data: Jeg aktiverer fjernvideresendelse, indstiller en kort rotationsperiode og s\u00f8rger for tidskonsistens ved snapshots. <strong>Vigtigt<\/strong> S\u00e5 er der kun den pr\u00e6cise NTP\/Chrony-synkronisering tilbage, s\u00e5 tidslinjeanalyserne bliver p\u00e5lidelige.<\/p>\n\n<h2>Overholdelse af regler og dokumentation<\/h2>\n\n<p><strong>For<\/strong> I henhold til ISO 27001 (bl.a. A.12.4 Logning\/overv\u00e5gning, A.16 H\u00e6ndelsesstyring) og PCI DSS (kap. 10) udarbejder jeg dokumentation, der kan underkastes revision: <strong>Hvad<\/strong> Logges det, hvor l\u00e6nge, hvem har adgang, og hvordan sikres integriteten? <strong>I<\/strong> S\u00f8rg for, at regelbasen er versioneret, dokumenter n\u00f8gler og form\u00e5l, signer arkivlogfiler med hashv\u00e6rdier, og opbevar dem p\u00e5 en m\u00e5de, der forhindrer manipulation. <strong>Med<\/strong> N\u00e5r det g\u00e6lder personoplysninger, anvender jeg princippet om dataminimering (m\u00e5lrettede regler, korte opbevaringsfrister) og fastl\u00e6gger klare procedurer for sletning. <strong>S\u00e5<\/strong> Der udarbejdes rapporter, der overbeviser revisorerne og rent faktisk giver svar i forbindelse med h\u00e6ndelsen.<\/p>\n\n<h2>Drift, overv\u00e5gning og playbooks<\/h2>\n\n<p><strong>P\u00e5<\/strong> N\u00e5r jeg arbejder d\u00f8gnet rundt, har jeg brug for faste rutiner: Daglige stikpr\u00f8ver med <code>aureport<\/code>, alarmer ved <code>lost &gt; 0<\/code>, Kontrol af den ledige audit-partition og fjernvideresendelse. <strong>I<\/strong> Opret playbooks: \u201eI\u00f8jnefaldende ledere\u201c (filter efter <code>exe=<\/code> og <code>auid<\/code>), \u201eKritisk fil \u00e6ndret\u201c (sammenh\u00e6ng med <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201eKernel-indgreb\u201c (regler vedr\u00f8rende <code>init_module<\/code> og <code>mount<\/code>). <strong>Kendt<\/strong> Begivenhedstyper som <code>ANOM_PROMISCUOUS<\/code> (Gr\u00e6nseflade i promisc-tilstand) eller <code>MAC_POLICY_LOAD<\/code> (MAC-politik indl\u00e6st) vurderer jeg efter prioritet og iv\u00e6rks\u00e6tter de relevante responstrin.<\/p>\n\n<h2>Fejlfinding og genstart<\/h2>\n\n<p><strong>N\u00e5r<\/strong> Hvis der ikke kommer nogen begivenheder, tjekker jeg f\u00f8rst <code>ausearch -m DAEMON -ts today<\/code> og <code>auditctl -s<\/code> (Status\/Backlog). <strong>Mangler<\/strong> Regler \u2013 jeg tager dem med <code>augenrules --load<\/code> nyt og kontroller med <code>auditctl -l<\/code>. <strong>Er<\/strong> Immutable-tilstanden er aktiveret (<code>-e 2<\/code>), er det eneste, der hj\u00e6lper, at genstarte computeren med tilpassede opstartsindstillinger. <strong>Med<\/strong> Problemer med adgangsrettigheder p\u00e5 <code>\/var\/log\/audit\/<\/code> Jeg gendanner ejerskab og tilstand; hvis SELinux er aktiveret, korrigerer jeg kontekster. <strong>Og<\/strong> Jeg bekr\u00e6fter, at <code>log_format = RAW<\/code> er fastlagt \u2013 l\u00e6sbar inddata til forensisk analyse og parsere.<\/p>\n\n<h2>Audit i hostingmilj\u00f8er<\/h2>\n\n<p><strong>Lige ud<\/strong> I hosting-ops\u00e6tninger med mange arbejdsbelastninger hj\u00e6lper Auditd mig med at g\u00f8re adskillelsen af klienter overskuelig og opdage misbrug p\u00e5 et tidligt tidspunkt. <strong>I<\/strong> Overv\u00e5g web-, database- og applikationsservere ved hj\u00e6lp af differentierede regels\u00e6t, og integrer h\u00e6ndelserne i eksisterende overv\u00e5gnings- og h\u00e6ndelsesh\u00e5ndteringssystemer. <strong>For<\/strong> Jeg sikrer en klar adskillelse ved hj\u00e6lp af central lagring, separate roller og restriktive rettigheder til logmapperne. <strong>Til den<\/strong> Hvis det er n\u00f8dvendigt, aktiverer jeg udvidet systemdiagnose <a href=\"https:\/\/webhosting.de\/da\/journalctl-fejlanalyse-linux-server-logning-optimering-diagnose\/\">journalctl til fejlfinding<\/a>, men jeg foretager sikkerhedskritiske analyser prim\u00e6rt i audit-kanalen. <strong>S\u00e5<\/strong> Der skabes et p\u00e5lideligt revisionsspor, der forener kundernes interesser, compliance-krav og operationel effektivitet.<\/p>\n\n<h2>Kort og pr\u00e6cist: Min fremgangsm\u00e5de<\/h2>\n\n<p><strong>I<\/strong> Start med et klart m\u00e5l for \u00f8je, formuler m\u00e5lrettede regler for kritiske filer, execve og \u00e6ndring af privilegier, og s\u00f8rg for, at rotationen beskyttes mod datatab. <strong>S\u00e5<\/strong> Jeg aktiverer fjernvideresendelse med TLS, dokumenterer n\u00f8glerne og tester virkningen af hver regel, inden den implementeres p\u00e5 bred skala. <strong>For<\/strong> Jeg l\u00e6gger v\u00e6gt p\u00e5 det daglige arbejde <code>ausearch<\/code> og <code>aureport<\/code>, udf\u00f8r m\u00e5lrettede s\u00f8gninger og udarbejd overskuelige rapporter til driften og sikkerheden. <strong>Med<\/strong> N\u00e5r jeg opdager afvigelser, sammenholder jeg audit-h\u00e6ndelser med andre signaler, s\u00e5som proces- eller netv\u00e6rksdata, for hurtigt at kunne isolere \u00e5rsagen. <strong>S\u00e5<\/strong> Med Linux Auditd f\u00e5r jeg ikke en str\u00f8m af logfiler, men klare svar p\u00e5 sikkerhedsrelevante sp\u00f8rgsm\u00e5l i produktive milj\u00f8er.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>Linux Auditd g\u00f8r det muligt at foretage en pr\u00e6cis sikkerhedsrevision p\u00e5 dine systemer. L\u00e6r, hvordan du installerer, konfigurerer og bruger Auditd med m\u00e5lrettede regler for at logge sikkerhedsh\u00e6ndelser fuldst\u00e6ndigt.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"128","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}