{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-registrazione-corretta-degli-eventi-di-sicurezza-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/it\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 Registrare correttamente gli eventi di sicurezza"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> registra gli eventi rilevanti per la sicurezza direttamente dal kernel e mi fornisce una traccia di controllo completa per gli accessi, le modifiche ai file, l'esecuzione dei comandi e le chiamate di sistema. <strong>Corretto<\/strong> Una volta configurato, rilevo tempestivamente gli attacchi, soddisfo i requisiti di conformit\u00e0 quali ISO 27001 o PCI DSS ed eseguo analisi forensi attendibili degli incidenti.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Punti centrali<\/h2>\n\n<p><strong>Questo<\/strong> Ho volutamente sintetizzato questa panoramica in modo conciso, orientato alla pratica e senza frasi di circostanza, affinch\u00e9 tu possa capire immediatamente come definire le regole di audit, proteggere i log e trarne conclusioni. <strong>I<\/strong> Indica i componenti principali, i casi d\u2019uso tipici, le regole da seguire e le fonti di errore che in molti contesti causano punti ciechi. <strong>Quindi<\/strong> puoi vedere a colpo d\u2019occhio quali impostazioni in auditd.conf sono rilevanti e quali strumenti sono disponibili per l\u2019analisi. <strong>Successivamente<\/strong> Approfondisco ogni argomento con esempi, consigli chiari e una tabella dei parametri fondamentali. <strong>Cos\u00ec che<\/strong> riuscirai a passare da \u201eAuditd \u00e8 in esecuzione\u201c a \u201eAuditd fornisce segnali di sicurezza utilizzabili\u201c.<\/p>\n<ul>\n  <li><strong>Traccia di controllo<\/strong>: completa tracciabilit\u00e0 delle azioni rilevanti per la sicurezza<\/li>\n  <li><strong>Regole<\/strong>: file critici specifici, execve, privilegi e configurazioni<\/li>\n  <li><strong>Protezione dei log<\/strong>: rotazione, trigger di stoccaggio, reazione in caso di colli di bottiglia<\/li>\n  <li><strong>Remoto<\/strong>: raccolta centralizzata tramite TCP\/TLS e integrazione con SIEM<\/li>\n  <li><strong>Analisi<\/strong>: ausearch, aureport, chiavi chiare e documentazione ben strutturata<\/li>\n<\/ul>\n\n<h2>Linux Auditd nel piano di sicurezza<\/h2>\n\n<p><strong>Auditd<\/strong> integra i log di sistema classici concentrandosi in modo mirato sulle azioni rilevanti per la sicurezza e registrando gli eventi tramite l'interfaccia del kernel. <strong>Il sito<\/strong> Per impostazione predefinita, Daemon registra questi eventi in <code>\/var\/log\/audit\/audit.log<\/code> e registra quale utente ha eseguito quale azione e in quale momento. <strong>Di conseguenza<\/strong> posso verificare rapidamente eventuali elementi sospetti, come ad esempio modifiche involontarie a <code>\/etc\/ssh\/sshd_config<\/code> oppure su file sensibili come <code>\/etc\/shadow<\/code>. <strong>All'indirizzo<\/strong> In contesti regolamentati, in questo modo garantisco la documentazione delle violazioni delle linee guida e soddisfo i requisiti relativi a una registrazione affidabile. <strong>Di fronte a<\/strong> Rispetto ai classici dati di log o Syslog, Auditd offre quella visione approfondita e incentrata sulla sicurezza che \u00e8 fondamentale per l'analisi degli attacchi.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Architettura: kernel, daemon, strumenti<\/h2>\n\n<p><strong>Il sito<\/strong> Il sistema di auditing \u00e8 suddiviso in un sottosistema kernel per la registrazione e nel servizio dello spazio utente <code>auditd<\/code> per l'archiviazione e gli strumenti di gestione e analisi. <strong>Circa<\/strong> <code>auditctl<\/code> impostare regole durante l'esecuzione oppure caricare regole persistenti all'avvio <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Con<\/strong> <code>ausearch<\/code> filtro gli eventi in base all'ora, all'utente, alla chiave o al file, mentre <code>aureport<\/code> genera report sintetici. <strong>Quindi<\/strong> Combino una raccolta dei dati gestita in modo granulare con un\u2019analisi rapida e garantisco la tracciabilit\u00e0 continua del percorso di audit. <strong>Importante<\/strong> \u00e8 una nomenclatura coerente relativa a <code>-k<\/code> Chiavi, affinch\u00e9 le successive interrogazioni funzionino correttamente.<\/p>\n\n<h2>Installazione e attivazione<\/h2>\n\n<p><strong>All'indirizzo<\/strong> Sto installando RHEL\/CentOS <code>audit<\/code> via <code>dnf install audit<\/code> oppure <code>yum install audit<\/code>, su Debian\/Ubuntu utilizzo <code>apt install auditd audispd-plugins<\/code>. <strong>Secondo<\/strong> Una volta completata l'installazione, avvio e attivo il servizio con <code>systemctl start auditd<\/code> e <code>systemctl enable auditd<\/code>, verifico lo stato con <code>systemctl status auditd<\/code>. <strong>Non appena<\/strong> Quando il sottosistema di audit e il servizio sono in esecuzione, gli eventi vengono indirizzati, in base alle regole, in <code>\/var\/log\/audit\/audit.log<\/code>. <strong>I<\/strong> Verifica il corretto funzionamento effettuando un accesso mirato a un file monitorato e poi cerca l'evento con <code>ausearch -k <em>keyname<\/em><\/code>. <strong>Per<\/strong> Per garantire un avvio coerente ad ogni avvio del sistema, mi assicuro che siano presenti regole permanenti e che vengano caricate correttamente.<\/p>\n\n<h2>Avvio anticipato, backlog e protezione delle regole<\/h2>\n\n<p><strong>A<\/strong> Per non perdere gli eventi iniziali dell'avvio, attivo il sottosistema di audit gi\u00e0 all'avvio del kernel. <strong>A tal proposito<\/strong> Impostiamo i parametri del kernel e una dimensione del backlog sufficiente, in modo che gli eventi non vadano persi durante la fase di avvio. <strong>Inoltre<\/strong> Dopo il caricamento, blocco il database delle regole per impedirne la manomissione.<\/p>\n<ul>\n  <li><strong>Parametri del kernel<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> in <code>\/etc\/default\/grub<\/code> aggiungere, quindi <code>aggiornare-grub<\/code> (Debian\/Ubuntu) o <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS).<\/li>\n  <li><strong>Arretrato nelle regole<\/strong>: Nelle regole di avvio imposto <code>-b 8192<\/code>, per dimensionare correttamente la coda del kernel.<\/li>\n  <li><strong>Blocca regole<\/strong>: Dopo aver caricato il set di regole definitivo, attivo la modalit\u00e0 immutabile con <code>-e 2<\/code>. A quel punto sar\u00e0 possibile apportare modifiche solo dopo il riavvio: una protezione efficace contro le manomissioni in tempo reale.<\/li>\n  <li><strong>Comportamento in caso di trabocco<\/strong>: In <code>\/etc\/audit\/auditd.conf<\/code> definisco <code>overflow_action<\/code> (es. <code>SYSLOG<\/code> oppure <code>SINGOLO<\/code>), in modo da ottenere reazioni ben definite quando il buffer \u00e8 pieno.<\/li>\n<\/ul>\n\n<h2>Definire correttamente le regole di audit<\/h2>\n\n<p><strong>Il sito<\/strong> La qualit\u00e0 dell'audit trail dipende da regole chiare e mirate, che coprano le azioni critiche ed evitino il rumore di fondo superfluo. <strong>Per<\/strong> I file sensibili, ad esempio, li metto <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> e aggiungo le regole appropriate per <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> oppure <code>\/etc\/ssh\/<\/code>. <strong>A<\/strong> Per registrare l'esecuzione dei comandi, utilizzo <code>-a always,exit -F arch=b64 -S execve<\/code> nonch\u00e9 la versione a 32 bit, affinch\u00e9 ogni versione rimanga visibile, anche tramite <code>radice<\/code>. <strong>Per<\/strong> Filtro in modo mirato le utility come Apache in base al percorso del file binario, ad esempio <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>I<\/strong> Documenta ogni regola con commenti concisi e chiavi univoche, in modo che le analisi rimangano riproducibili e i colleghi possano comprenderne l'intento.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Esempi di regole avanzate e ottimizzazione<\/h2>\n\n<p><strong>Per<\/strong> Per approfondire ulteriormente, realizzo un set mirato che metta in evidenza i cambiamenti dei privilegi, gli interventi sul kernel, le modifiche relative al tempo e alla rete, nonch\u00e9 i meccanismi persistenti \u2013 senza il rumore dei pacchetti o dei backup.<\/p>\n<ul>\n  <li><strong>Solo utenti interattivi<\/strong>: <code>-F auid&gt;=1000 -F auid!=4294967295<\/code> integrato con <code>execve<\/code>-Regole per escludere i servizi di sistema.<\/li>\n  <li><strong>Cambio di privilegi<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> e la versione a 32 bit. Opzionale: <code>-C uid!=euid<\/code>, qualora siano supportati i confronti tra campi.<\/li>\n  <li><strong>Moduli del kernel<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; inoltre: <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Modifiche agli orari<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> e <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>Mount e file system<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>Base di rete<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron e timer<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Persistenza tramite SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (sentiero stretto su <code>authorized_keys<\/code>-file per utente, per evitare il rumore di fondo).<\/li>\n  <li><strong>Limitare l'uso improprio dei permessi SUID\/SGID<\/strong>: Concentrarsi sulle directory contenenti file eseguibili: <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>Registrare solo gli errori<\/strong> (per le chiamate di sistema rumorose): <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>Attenuare il rumore<\/strong>: Escludere i gestori di pacchetti\/i backup, ad esempio. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (Verificare il percorso per ciascuna distribuzione).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Gestione dei log e protezione contro la perdita dei log<\/h2>\n\n<p><strong>Senza<\/strong> Se la rotazione non \u00e8 corretta e le soglie non sono definite con chiarezza, i log di audit rischiano di perdere dati preziosi o di riempire il file system. <strong>All'indirizzo<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> Tra le altre cose, definisco <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> e reazioni come <code>space_left_action<\/code>, <code>disk_full_action<\/code> oppure <code>disk_error_action<\/code>. <strong>I<\/strong> preferisco iniziative come <code>ROTATE<\/code> e una notifica tempestiva a Syslog, in modo da poter reagire per tempo in caso di colli di bottiglia. <strong>Inoltre<\/strong> Salvo i log di audit su un host separato, per rendere pi\u00f9 difficile qualsiasi manomissione sul sistema interessato e per conservare le prove. <strong>Il sito<\/strong> La tabella seguente elenca i parametri principali e indica le impostazioni tipiche e adatte all'uso pratico.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Parametri<\/strong><\/th>\n      <th><strong>Scopo<\/strong><\/th>\n      <th><strong>Esempio<\/strong><\/th>\n      <th><strong>Suggerimento<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>file di log<\/code><\/td>\n      <td>Percorso di archiviazione dei log di audit<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Mantenere il percorso predefinito e proteggerlo in modo chiaro<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Formato degli eventi<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>RAW facilita l'analisi forense senza perdita di informazioni<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Dimensione massima del file (MB)<\/td>\n      <td><code>100<\/code> fino a quando <code>500<\/code><\/td>\n      <td>Adattare le dimensioni al volume degli eventi e allo spazio di archiviazione<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>Promozione al raggiungimento di una certa taglia<\/td>\n      <td><code>ROTATE<\/code><\/td>\n      <td>La rotazione impedisce il blocco o la sovrascrittura<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>Numero di file archiviati<\/td>\n      <td><code>5<\/code> fino a quando <code>10<\/code><\/td>\n      <td>Dati storici sufficienti per le analisi, senza occupare troppo spazio di memoria<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>Soglia di memoria libera (MB)<\/td>\n      <td><code>1024<\/code> o superiore<\/td>\n      <td>Gli avvisi tempestivi consentono di reagire in tempo<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>Reazione in caso di valore inferiore alla soglia<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Valutare inoltre l'invio di un'e-mail o di un allarme SIEM<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Cosa fare quando il supporto di dati \u00e8 pieno<\/td>\n      <td><code>SOSPESO<\/code> oppure <code>FERMA<\/code><\/td>\n      <td>Una decisione chiara dipende dalla propensione al rischio<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Registrazione remota e analisi centralizzata<\/h2>\n\n<p><strong>Per<\/strong> Per molti host utilizzo il monitoraggio centralizzato tramite TCP\/TLS, controllato da parametri quali <code>tcp_listen_port<\/code> e i terminali corrispondenti. <strong>Circa<\/strong> Tramite i plugin audispd o rsyslog inoltro gli eventi a una piattaforma SIEM o di sicurezza, mettendo in correlazione gli errori di accesso, le modifiche alla configurazione e l'avvio di processi sospetti. <strong>Quindi<\/strong> Rilevo schemi che su un singolo server passano inosservati, ma che, se considerati nel loro insieme, fanno scattare immediatamente l'allarme. <strong>Chi<\/strong> chi gi\u00e0 utilizza i dashboard, beneficia di <a href=\"https:\/\/webhosting.de\/it\/aggregazione-dei-log-hosting-ottimizzazione-del-server-approfondimenti-dashboard-backup\/\">Aggregazione dei log in hosting<\/a>, poich\u00e9 in quel contesto gli eventi di audit vengono integrati con altri dati di telemetria. <strong>I<\/strong> Assicurati inoltre che il percorso di trasporto sia protetto e che vi sia una chiara separazione tra i sistemi produttivi e l'istanza di raccolta.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Analisi: come utilizzare in modo mirato ausearch e aureport<\/h2>\n\n<p><strong>Dati grezzi<\/strong> non servono a nulla se non riesco a filtrarli rapidamente, quindi parto da chiavi chiare e utilizzo <code>ausearch<\/code> per ricerche mirate. <strong>Con<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> valuto, ad esempio, le modifiche recenti a <code>\/etc\/passwd<\/code> ; se necessario, perfezioner\u00f2 gli intervalli di tempo e i filtri utente. <strong>Per<\/strong> Fornisce rapporti di sintesi <code>aureport --summary<\/code> tabelle sintetiche che mettono in evidenza gli accessi sospetti, le modifiche ai file e la frequenza delle chiamate di sistema. <strong>Inoltre<\/strong> Aggiungo alla panoramica sull'avvio dei processi e sull'utilizzo delle risorse <a href=\"https:\/\/webhosting.de\/it\/processo-server-contabilita-analisi-delle-risorse-analisi-dellhosting-stabile\/\">Contabilit\u00e0 dei processi<\/a>, al fine di correlare le sequenze di esecuzioni e i picchi di carico. <strong>Su<\/strong> Ci\u00f2 che conta \u00e8 che io riesca a rispondere alle domande in pochi secondi: chi, cosa, quando, dove e in che modo.<\/p>\n\n<h2>Approfondire l'analisi: interpretare correttamente i campi degli eventi<\/h2>\n\n<p><strong>Cos\u00ec che<\/strong> Per garantire che le analisi siano accurate, conosco i campi e i tipi di evento pi\u00f9 importanti. <strong>SYSCALL<\/strong>- Le voci includono, tra l'altro,. <code>auid<\/code> (UID di registrazione), <code>uid\/euid\/suid<\/code> (UID reale\/effettivo\/salvato), <code>ses<\/code> (ID sessione) e <code>exe<\/code> (file eseguibile). <strong>PATH<\/strong>-I blocchi indicano i percorsi interessati, <strong>EXECVE<\/strong> elenca gli argomenti, <strong>CWD<\/strong> fornisce la directory di lavoro. <strong>Con<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> mi concentro sulle presentazioni interattive; <code>aureport -x --summary -i<\/code> mi mostra le frequenze e le anomalie a colpo d'occhio. <strong>Importante<\/strong>: <code>auid<\/code> rimane su <code>sudo<\/code> oppure i salti setuid sono costanti e rappresentano quindi il criterio di filtraggio pi\u00f9 affidabile per determinare \u201eChi ha dato il via all\u2019operazione?\u201c. <\/p>\n\n<h2>Evitare gli errori tipici<\/h2>\n\n<p><strong>A<\/strong> Le regole troppo generiche ingombrano i log e nascondono le informazioni davvero importanti; per questo mi concentro sui file critici, su execve, sui cambiamenti di privilegi e sulle configurazioni rilevanti per la sicurezza. <strong>Manca<\/strong> Una rotazione ben gestita: i sistemi vanno a rischio, pertanto stabilisco limiti chiari in termini di dimensioni, numero e azioni da intraprendere in caso di colli di bottiglia. <strong>I<\/strong> controlla anche la configurazione dell'audit e la directory <code>\/var\/log\/audit\/<\/code>, perch\u00e9 gli aggressori vogliono coprire le tracce. <strong>E<\/strong> Documento ogni regola indicando il codice, l'obiettivo e una breve motivazione, in modo che le analisi rimangano coerenti. <strong>Chi<\/strong> Chi ha problemi di prestazioni dovrebbe applicare filtri mirati, eliminare i percorsi superflui e verificare innanzitutto l'effetto delle nuove regole tramite dei test.<\/p>\n\n<h2>Prestazioni, stabilit\u00e0 e controlli di qualit\u00e0<\/h2>\n\n<p><strong>Audit<\/strong> non deve rallentare l'attivit\u00e0. <strong>I<\/strong> controlla regolarmente con <code>auditctl -s<\/code>, se <code>perso<\/code>-Verifica se si verificano eventi e monitora i valori del backlog in seguito alle modifiche alle regole. <strong>All'indirizzo<\/strong> In caso di elevato carico di eventi, aumento la coda del dispatcher (<code>q_depth<\/code>) dei plugin audispd e imposta <code>overflow_action<\/code> consapevolmente. <strong>Dove<\/strong> <code>execve<\/code>-Se le regole generano troppo volume, lo limito tramite <code>auid<\/code> oppure tramite <code>exe=<\/code>- Imposta le whitelist\/blacklist e, in caso di syscall rumorose, registra solo gli errori. <strong>Prima di<\/strong> Prima del lancio su larga scala, valido le nuove regole nell'ambiente di staging, misuro la frequenza degli eventi e il carico della CPU e confronto i dati <code>aureport --summary<\/code> prima\/dopo la modifica, per quantificare l'effetto.<\/p>\n\n<h2>Ambienti containerizzati e di virtualizzazione<\/h2>\n\n<p><strong>All'indirizzo<\/strong> Oltre agli host dei container, il kernel registra anche i processi dei container: si tratta di un comportamento previsto, ma pu\u00f2 generare molto rumore. <strong>I<\/strong> mi baso sulla protezione dell'host (ad es. <code>dockerd<\/code> o Podman), percorsi binari e configurazioni sicuri e filtri la visualizzazione dell'utente tramite <code>auid<\/code>. <strong>Esempi<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, oltre a regole generiche per gli host come <code>execve<\/code> con <code>auid<\/code>-Filtro. <strong>All'indirizzo<\/strong> Per le macchine virtuali, tratto i log di audit come dati temporanei: attivo l'inoltro remoto, imposto un intervallo di rotazione breve e, per gli snapshot, mi assicuro che siano temporalmente coerenti. <strong>Importante<\/strong> Rimane da garantire una sincronizzazione NTP\/Chrony accurata, affinch\u00e9 le analisi della timeline siano affidabili.<\/p>\n\n<h2>Conformit\u00e0 e documentazione<\/h2>\n\n<p><strong>Per<\/strong> In base alle norme ISO 27001 (tra cui A.12.4 Registrazione\/Monitoraggio, A.16 Gestione degli incidenti) e PCI DSS (cap. 10), formulo prove verificabili: <strong>Cosa<\/strong> Viene registrato per quanto tempo, chi ha accesso, come viene garantita l'integrit\u00e0? <strong>I<\/strong> Mantenere la base delle regole con un sistema di versionamento, documentare le chiavi e le finalit\u00e0, firmare i log d\u2019archivio con hash e archiviarli in modo che non possano essere manomessi. <strong>All'indirizzo<\/strong> Per quanto riguarda i dati personali, applico il principio di minimizzazione dei dati (regole mirate, periodi di conservazione brevi) e definisco procedure di cancellazione chiare. <strong>Quindi<\/strong> Si ottengono report in grado di convincere i revisori e di fornire risposte concrete in caso di incidente.<\/p>\n\n<h2>Gestione, monitoraggio e playbook<\/h2>\n\n<p><strong>All'indirizzo<\/strong> Quando lavoro senza sosta, ho bisogno di routine fisse: controlli a campione quotidiani con <code>aureport<\/code>, allarmi in caso di <code>lost &gt; 0<\/code>, Verifica della partizione di audit libera e dell'inoltro remoto. <strong>I<\/strong> Crea dei playbook: \u201eDirigenti che si fanno notare\u201c (filtro per <code>exe=<\/code> e <code>auid<\/code>), \u201eFile critico modificato\u201c (correlazione tra <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201eIntervento sul kernel\u201c (regole relative a <code>init_module<\/code> e <code>mount<\/code>). <strong>Conosciuto<\/strong> Tipi di eventi come <code>ANOM_PROMISCUOUS<\/code> (Interfaccia in modalit\u00e0 promiscua) oppure <code>MAC_POLICY_LOAD<\/code> (Politica MAC caricata) valuto in base alle priorit\u00e0 e avvio le fasi di risposta.<\/p>\n\n<h2>Risoluzione dei problemi e riavvio<\/h2>\n\n<p><strong>Quando<\/strong> Se non arrivano eventi, per prima cosa controllo <code>ausearch -m DAEMON -ts today<\/code> e <code>auditctl -s<\/code> (Stato\/Backlog). <strong>Mancanza<\/strong> Regole: le carico con <code>augenrules --load<\/code> nuovo e controlla con <code>auditctl -l<\/code>. <strong>\u00c8<\/strong> la modalit\u00e0 Immutable \u00e8 attiva (<code>-e 2<\/code>), l'unica soluzione \u00e8 un riavvio con regole di avvio modificate. <strong>All'indirizzo<\/strong> Problemi di autorizzazione su <code>\/var\/log\/audit\/<\/code> ripristino il proprietario e la modalit\u00e0; se SELinux \u00e8 attivo, correggo i contesti. <strong>E<\/strong> Verifico che <code>log_format = RAW<\/code> \u00e8 garantito: dati di input leggibili per l'analisi forense e i parser.<\/p>\n\n<h2>Audit negli ambienti di hosting<\/h2>\n\n<p><strong>Dritto<\/strong> Nelle configurazioni di hosting con numerosi carichi di lavoro, Auditd mi aiuta a rendere tracciabile la separazione dei clienti e a individuare tempestivamente eventuali abusi. <strong>I<\/strong> Monitorare i server web, i database e le applicazioni tramite set di regole a pi\u00f9 livelli e integrare gli eventi nei sistemi esistenti di monitoraggio e risposta agli incidenti. <strong>Per<\/strong> Garantisco una separazione netta grazie all'archiviazione centralizzata, a ruoli distinti e a diritti restrittivi sulle directory dei log. <strong>A<\/strong> Se necessario, integro la diagnosi di sistema con <a href=\"https:\/\/webhosting.de\/it\/journalctl-analisi-degli-errori-ottimizzazione-della-registrazione-dei-log-su-server-linux-diagnosi\/\">journalctl per la ricerca degli errori<\/a>, ma conservo le analisi critiche per la sicurezza principalmente nel canale di audit. <strong>Quindi<\/strong> Si crea cos\u00ec una traccia di audit affidabile che concilia gli interessi dei clienti, i requisiti di conformit\u00e0 e l'efficienza operativa.<\/p>\n\n<h2>In breve: il mio approccio<\/h2>\n\n<p><strong>I<\/strong> Inizia con un obiettivo chiaro, formula regole mirate per i file critici, execve e i cambiamenti di privilegi e proteggi la rotazione dai rischi di perdita di dati. <strong>Allora<\/strong> Attivo l'inoltro remoto con TLS, documento le chiavi e verifico l'efficacia di ogni regola prima che venga implementata su larga scala. <strong>Per<\/strong> Per il lavoro quotidiano mi affido a <code>ausearch<\/code> e <code>aureport<\/code>, effettua ricerche mirate e crea report chiari per la gestione operativa e la sicurezza. <strong>All'indirizzo<\/strong> Quando rilevo anomalie, metto in correlazione gli eventi di audit con altri segnali, come i dati di processo o di rete, per isolare rapidamente la causa. <strong>Quindi<\/strong> In Linux, Auditd non mi sommerge di log, ma mi fornisce risposte chiare a domande relative alla sicurezza in ambienti di produzione.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>Auditd per Linux consente di effettuare un audit di sicurezza accurato sui vostri sistemi. Scoprite come installare, configurare e utilizzare Auditd con regole mirate per registrare in modo completo gli eventi di sicurezza.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"128","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/it\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}