{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-beveiligingsgebeurtenissen-correct-loggen-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/nl\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 Beveiligingsgebeurtenissen correct loggen"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> registreert beveiligingsrelevante gebeurtenissen rechtstreeks vanuit de kernel en biedt mij een volledig controletraject voor aanmeldingen, bestandswijzigingen, de uitvoering van commando's en systeemaanroepen. <strong>Juist<\/strong> Als ik het systeem zo configureer, kan ik aanvallen in een vroeg stadium detecteren, voldoen aan compliance-eisen zoals ISO 27001 of PCI DSS en incidenten op forensisch verantwoorde wijze analyseren.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Centrale punten<\/h2>\n\n<p><strong>Deze<\/strong> Ik vat het overzicht bewust beknopt, praktijkgericht en zonder holle frasen samen, zodat je meteen begrijpt hoe je auditregels definieert, logbestanden beveiligt en conclusies trekt. <strong>I<\/strong> Noem de belangrijkste componenten, typische toepassingen, zinvolle regels en bronnen van fouten die in veel omgevingen tot blinde vlekken leiden. <strong>Dus<\/strong> zie je in \u00e9\u00e9n oogopslag welke instellingen in auditd.conf van belang zijn en welke tools beschikbaar zijn voor de analyse. <strong>Vervolgens<\/strong> Ik ga dieper in op elk onderwerp aan de hand van voorbeelden, duidelijke aanbevelingen en een tabel met belangrijke parameters. <strong>Dus dat<\/strong> dan lukt het je om de overstap te maken van \u201eAuditd draait\u201c naar \u201eAuditd levert bruikbare beveiligingssignalen\u201c.<\/p>\n<ul>\n  <li><strong>Controlespoor<\/strong>: volledige traceerbaarheid van veiligheidsrelevante handelingen<\/li>\n  <li><strong>Regels<\/strong>: specifiek kritieke bestanden, execve, rechten en configuraties<\/li>\n  <li><strong>Logboekbeveiliging<\/strong>: Rotatie, opslagtrigger, reactie bij knelpunten<\/li>\n  <li><strong>Op afstand<\/strong>: centrale verzameling via TCP\/TLS en SIEM-koppeling<\/li>\n  <li><strong>Analyse<\/strong>: ausearch, aureport, duidelijke sleutels en overzichtelijke documentatie<\/li>\n<\/ul>\n\n<h2>Linux Auditd in het beveiligingsconcept<\/h2>\n\n<p><strong>Auditd<\/strong> vormt een aanvulling op klassieke systeemlogboeken door zich specifiek te richten op beveiligingsrelevante acties en de gebeurtenissen via de kernel-interface vast te leggen. <strong>De<\/strong> Daemon schrijft deze gebeurtenissen standaard naar <code>\/var\/log\/audit\/audit.log<\/code> en registreert welke gebruiker welke actie op welk tijdstip heeft uitgevoerd. <strong>Daardoor<\/strong> kan ik verdachte zaken snel controleren, zoals onbedoelde wijzigingen aan <code>\/etc\/ssh\/sshd_config<\/code> of bij gevoelige bestanden zoals <code>\/etc\/shadow<\/code>. <strong>Op<\/strong> In gereguleerde omgevingen verzamel ik hiermee bewijsmateriaal van overtredingen van richtlijnen en voldoe ik aan de eisen voor een betrouwbare logboekregistratie. <strong>Tegenover<\/strong> In tegenstelling tot klassieke logboek- of syslog-gegevens biedt Auditd het diepgaande, op beveiliging gerichte inzicht dat van cruciaal belang is voor het opsporen van aanvallen.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Architectuur: kernel, daemon, hulpprogramma's<\/h2>\n\n<p><strong>De<\/strong> Het auditing-systeem bestaat uit een kernel-subsysteem voor de registratie en de user-space-dienst <code>auditd<\/code> voor opslag en tools voor beheer en analyse. <strong>Over<\/strong> <code>auditctl<\/code> stel ik regels in tijdens de uitvoering of laad ik bij het opstarten permanente regels in <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Met<\/strong> <code>ausearch<\/code> filter ik gebeurtenissen op tijd, gebruiker, sleutel of bestand, terwijl <code>aureport<\/code> compacte rapporten worden gegenereerd. <strong>Dus<\/strong> Ik combineer gedetailleerde registratie met snelle analyse en zorg ervoor dat het audittraject van begin tot eind traceerbaar blijft. <strong>Belangrijk<\/strong> is een consistente naamgeving via <code>-k<\/code> Sleutels, zodat latere zoekopdrachten correct werken.<\/p>\n\n<h2>Installatie en activering<\/h2>\n\n<p><strong>Op<\/strong> Ik installeer RHEL\/CentOS <code>audit<\/code> via <code>dnf install audit<\/code> of <code>yum install audit<\/code>, op Debian\/Ubuntu gebruik ik <code>apt install auditd audispd-plugins<\/code>. <strong>Volgens<\/strong> Na de installatie start en activeer ik de dienst met <code>systemctl start auditd<\/code> en <code>systemctl enable auditd<\/code>, de status controleer ik met <code>systemctl status auditd<\/code>. <strong>Zodra<\/strong> Als het auditsubsysteem en de dienst actief zijn, worden gebeurtenissen volgens de regels opgeslagen in <code>\/var\/log\/audit\/audit.log<\/code>. <strong>I<\/strong> Controleer of het werkt door gericht toegang te krijgen tot een bewaakt bestand en zoek vervolgens de gebeurtenis met <code>ausearch -k <em>keyname<\/em><\/code>. <strong>Voor<\/strong> Om bij elke opstart een consistente start te garanderen, zorg ik ervoor dat er permanente regels zijn en dat deze correct worden geladen.<\/p>\n\n<h2>Vroegtijdige start, achterstand en bescherming tegen regels<\/h2>\n\n<p><strong>Naar<\/strong> Om de vroege opstartgebeurtenissen niet te missen, activeer ik het auditsubsysteem al bij het opstarten van de kernel. <strong>Daarnaast<\/strong> stel ik kernelparameters in en zorg ik voor een voldoende grote backlog, zodat er tijdens de opstartfase geen gebeurtenissen verloren gaan. <strong>Daarnaast<\/strong> Na het laden beveilig ik de regelbasis tegen manipulatie.<\/p>\n<ul>\n  <li><strong>Kernelparameters<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> in <code>\/etc\/default\/grub<\/code> aanvullen, vervolgens <code>update-grub<\/code> (Debian\/Ubuntu) of <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS) uitvoeren.<\/li>\n  <li><strong>Achterstand in regels<\/strong>: In de startregels stel ik in <code>-b 8192<\/code>, om de kernel-wachtrij op de juiste manier te dimensioneren.<\/li>\n  <li><strong>Regels blokkeren<\/strong>: Nadat de definitieve regelbasis is geladen, activeer ik de Immutable-modus met <code>-e 2<\/code>. Wijzigingen zijn dan alleen nog mogelijk na een herstart \u2013 een effectieve bescherming tegen manipulaties tijdens het gebruik.<\/li>\n  <li><strong>Overloopgedrag<\/strong>: In <code>\/etc\/audit\/auditd.conf<\/code> ik definieer <code>overflow_action<\/code> (bijv. <code>SYSLOG<\/code> of <code>SINGLE<\/code>), zodat ik bij een volle buffer duidelijk gedefinieerde reacties krijg.<\/li>\n<\/ul>\n\n<h2>Auditregels correct vaststellen<\/h2>\n\n<p><strong>De<\/strong> De kwaliteit van het audittraject hangt af van duidelijke, gerichte regels die cruciale handelingen omvatten en onnodige ruis voorkomen. <strong>Voor<\/strong> Gevoelige bestanden zet ik bijvoorbeeld <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> en voeg passende regels toe voor <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> of <code>\/etc\/ssh\/<\/code>. <strong>Naar<\/strong> Om de uitvoering van opdrachten vast te leggen, gebruik ik <code>-a always,exit -F arch=b64 -S execve<\/code> en de 32-bits-variant, zodat elke versie zichtbaar blijft, ook via <code>wortel<\/code>. <strong>Voor<\/strong> Hulpprogramma's zoals Apache filter ik gericht op basis van het pad naar het binaire bestand, bijvoorbeeld <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>I<\/strong> Documenteer elke regel met beknopte opmerkingen en eenduidige sleutels, zodat analyses reproduceerbaar blijven en collega\u2019s de bedoeling ervan kunnen begrijpen.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Geavanceerde regelvoorbeelden en afstemming<\/h2>\n\n<p><strong>Voor<\/strong> Om meer diepgang te bieden, stel ik een gerichte set samen die wijzigingen in privileges, ingrepen in de kernel, tijd- en netwerkwijzigingen en persistente mechanismen zichtbaar maakt \u2013 zonder ruis van pakketten of back-ups.<\/p>\n<ul>\n  <li><strong>Alleen interactieve gebruikers<\/strong>: <code>-F auid&gt;=1000 -F auid!=4294967295<\/code> aangevuld met <code>execve<\/code>-Regels om systeemservices uit te sluiten.<\/li>\n  <li><strong>Wijziging van bevoegdheden<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> en de 32-bits-versie. Optioneel: <code>-C uid!=euid<\/code>, indien veldvergelijkingen worden ondersteund.<\/li>\n  <li><strong>Kernelmodules<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; bovendien: <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Tijdswijzigingen<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> en <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>Mounts en bestandssysteem<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>netwerkbasis<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron en timer<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Persistentie via SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (smal pad op <code>authorized_keys<\/code>-bestanden per gebruiker, om ruis te voorkomen).<\/li>\n  <li><strong>Misbruik van SUID\/SGID tegengaan<\/strong>: Focus op mappen met uitvoerbare bestanden: <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>Alleen mislukkingen registreren<\/strong> (voor luide syscalls): <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>Ruis onderdrukken<\/strong>: Pakketbeheerders\/back-ups uitsluiten, bijvoorbeeld. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (Controleer het pad per distributie).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Logboekbeheer en bescherming tegen verlies van logboeken<\/h2>\n\n<p><strong>Zonder<\/strong> Zelfs bij een soepele rotatie en duidelijke drempels bestaat het risico dat auditlogs waardevolle gegevens kwijtraken of het bestandssysteem volraken. <strong>Op<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> Ik definieer onder andere <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> en reacties zoals <code>space_left_action<\/code>, <code>disk_full_action<\/code> of <code>disk_error_action<\/code>. <strong>I<\/strong> Ik geef de voorkeur aan acties zoals <code>ROTATE<\/code> en een tijdige melding via Syslog, zodat ik bij knelpunten tijdig kan reageren. <strong>Daarnaast<\/strong> Ik sla auditlogs op een aparte host op om manipulatie op het betreffende systeem te bemoeilijken en bewijsmateriaal te bewaren. <strong>De<\/strong> In de volgende tabel worden de belangrijkste parameters weergegeven en worden typische, praktijkgerichte instellingen getoond.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Parameters<\/strong><\/th>\n      <th><strong>Doel<\/strong><\/th>\n      <th><strong>Voorbeeld<\/strong><\/th>\n      <th><strong>Tip<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>logbestand<\/code><\/td>\n      <td>Opslaglocatie van de auditlogs<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Standaardpad behouden en rechten duidelijk vastleggen<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Formaat van de evenementen<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>RAW vergemakkelijkt forensische analyse zonder informatieverlies<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Maximale bestandsgrootte (MB)<\/td>\n      <td><code>100<\/code> tot <code>500<\/code><\/td>\n      <td>De grootte aanpassen aan het aantal gebeurtenissen en de opslagcapaciteit<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>Actie bij het bereiken van de grootte<\/td>\n      <td><code>ROTATE<\/code><\/td>\n      <td>Rotatie voorkomt stilstand of overschrijven<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>Aantal opgeslagen bestanden<\/td>\n      <td><code>5<\/code> tot <code>10<\/code><\/td>\n      <td>Voldoende geschiedenis voor analyses, zonder veel geheugen te verbruiken<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>Drempelwaarde voor vrije opslagruimte (MB)<\/td>\n      <td><code>1024<\/code> of hoger<\/td>\n      <td>Vroegtijdige waarschuwingen zorgen voor reactietijd<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>Reactie bij onderblijven<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Overweeg daarnaast een e-mail of een SIEM-waarschuwing<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Wat te doen als de gegevensdrager vol is<\/td>\n      <td><code>SUSPEND<\/code> of <code>STOP<\/code><\/td>\n      <td>Een duidelijke beslissing hangt af van de risicobereidheid<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Logboekregistratie op afstand en centrale analyse<\/h2>\n\n<p><strong>Voor<\/strong> Voor veel hosts maak ik gebruik van centrale registratie via TCP\/TLS, aangestuurd door parameters zoals <code>tcp_listen_port<\/code> en bijbehorende tegenstukken. <strong>Over<\/strong> Via audispd-plugins of rsyslog stuur ik gebeurtenissen door naar een SIEM- of beveiligingsplatform, waarbij ik aanmeldingsfouten, configuratiewijzigingen en verdachte processtarts met elkaar in verband breng. <strong>Dus<\/strong> zie ik patronen die op een afzonderlijke server onopvallend lijken, maar die in combinatie onmiddellijk alarm slaan. <strong>Wie<\/strong> die al dashboards gebruikt, profiteert van <a href=\"https:\/\/webhosting.de\/nl\/log-aggregatie-hosting-server-optimalisatie-inzichten-dashboard-back-up\/\">Logboekaggregatie in hosting<\/a>, omdat auditgebeurtenissen daar worden samengevoegd met andere telemetriegegevens. <strong>I<\/strong> Zorg bovendien voor een beveiligde transportroute en een duidelijke scheiding tussen de productieve systemen en de verzamelinstantie.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Analyse: doelgericht gebruikmaken van ausearch en aureport<\/h2>\n\n<p><strong>Ruwe gegevens<\/strong> zijn waardeloos als ik ze niet snel kan filteren, dus begin ik met duidelijke zoektermen en gebruik ik <code>ausearch<\/code> voor gerichte zoekopdrachten. <strong>Met<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> ik beoordeel bijvoorbeeld recente wijzigingen aan <code>\/etc\/passwd<\/code> uit; indien nodig pas ik het tijdvenster en de gebruikersfilter aan. <strong>Voor<\/strong> Levert overzichtsrapporten <code>aureport --summary<\/code> compacte tabellen die opvallende aanmeldingen, bestandswijzigingen en de frequentie van systeemoproepen zichtbaar maken. <strong>Daarnaast<\/strong> Ik vul het overzicht van processtarts en het gebruik van middelen aan met <a href=\"https:\/\/webhosting.de\/nl\/serverprocesboekhouding-bronnenanalyse-hostinganalyses-stabiel\/\">Procesboekhouding<\/a>, om patronen in uitvoeringen en piekbelastingen met elkaar in verband te brengen. <strong>Op<\/strong> Het gaat er uiteindelijk om dat ik vragen binnen enkele seconden kan beantwoorden: wie, wat, wanneer, waar en op welke manier.<\/p>\n\n<h2>De analyse verdiepen: gebeurtenisvelden correct interpreteren<\/h2>\n\n<p><strong>Dus dat<\/strong> Om ervoor te zorgen dat analyses accuraat zijn, ken ik de belangrijkste velden en gebeurtenistypen. <strong>SYSCALL<\/strong>-De vermeldingen omvatten onder andere. <code>auid<\/code> (registratie-UID), <code>uid\/euid\/suid<\/code> (re\u00eble\/effectieve\/opgeslagen UID), <code>ses<\/code> (sessie-ID) en <code>exe<\/code> (uitvoerbaar bestand). <strong>PATH<\/strong>-Blokken geven de betreffende paden weer, <strong>EXECVE<\/strong> somt de argumenten op, <strong>CWD<\/strong> geeft de werkdirectory weer. <strong>Met<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> richt ik me op interactieve uitvoeringen; <code>aureport -x --summary -i<\/code> geeft me in \u00e9\u00e9n oogopslag de frequenties en opvallende punten. <strong>Belangrijk<\/strong>: <code>auid<\/code> blijft over <code>sudo<\/code> of setuid-sprongen zijn constant en vormen daarom het robuustere filtercriterium voor \u201eWie heeft het in gang gezet?\u201c. <\/p>\n\n<h2>Typische fouten vermijden<\/h2>\n\n<p><strong>Naar<\/strong> Te ruim geformuleerde regels zorgen ervoor dat de logbestanden te omvangrijk worden en verbergen de echt belangrijke aanwijzingen; daarom concentreer ik me op kritieke bestanden, execve, wijzigingen in bevoegdheden en beveiligingsrelevante configuraties. <strong>Ontbreekt<\/strong> Een soepele rotatie; systemen lopen anders risico, daarom stel ik duidelijke grenzen vast voor omvang en aantal, evenals maatregelen bij knelpunten. <strong>I<\/strong> controleer ook de auditconfiguratie en de map <code>\/var\/log\/audit\/<\/code>, omdat aanvallers hun sporen willen uitwissen. <strong>En<\/strong> Ik leg elke regel vast met een code, een doel en een korte toelichting, zodat de analyses consistent blijven. <strong>Wie<\/strong> Wie zich zorgen maakt over de prestaties, moet nauwkeurig filteren, overbodige paden verwijderen en het effect van nieuwe regels eerst in tests controleren.<\/p>\n\n<h2>Prestaties, stabiliteit en kwaliteitscontroles<\/h2>\n\n<p><strong>Controle<\/strong> mag de bedrijfsvoering niet belemmeren. <strong>I<\/strong> controleer regelmatig met <code>auditctl -s<\/code>, of <code>verloren<\/code>-Er kunnen gebeurtenissen optreden, en houd de backlog-waarden in de gaten na wijzigingen in de regels. <strong>Op<\/strong> Bij een hoge werklast vergroot ik de dispatcher-wachtrij (<code>q_diepte<\/code>) van de audispd-plug-ins en stel in <code>overflow_action<\/code> bewust. <strong>Waar<\/strong> <code>execve<\/code>-Als regels te veel volume opleveren, beperk ik dat via <code>auid<\/code> of via <code>exe=<\/code>-Stel whitelists\/blacklists in en registreer bij luide syscalls alleen mislukkingen. <strong>Voor<\/strong> Voorafgaand aan de brede uitrol test ik nieuwe regels in de staging-omgeving, meet ik de gebeurtenisfrequentie en de CPU-belasting en vergelijk ik <code>aureport --summary<\/code> v\u00f3\u00f3r\/na de wijziging, om het effect te kwantificeren.<\/p>\n\n<h2>Container- en virtualisatieomgevingen<\/h2>\n\n<p><strong>Op<\/strong> Naast container-hosts registreert de kernel ook containerprocessen \u2013 dat is de bedoeling, maar het kan wel wat lawaai maken. <strong>I<\/strong> ik baseer me op de bescherming van de host (bijv. <code>dockerd<\/code> of Podman), veilige binaire paden en configuraties, en filter het gebruikersoverzicht via <code>auid<\/code>. <strong>Voorbeelden<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, plus algemene hostregels zoals <code>execve<\/code> met <code>auid<\/code>-Filter. <strong>Op<\/strong> Bij VM's behandel ik auditlogs als vluchtige gegevens: ik schakel doorsturen op afstand in, stel de rotatieperiode kort in en let bij snapshots op tijdconsistentie. <strong>Belangrijk<\/strong> Dan blijft er nog een nauwkeurige NTP\/Chrony-synchronisatie over, zodat tijdlijnanalyses betrouwbaar zijn.<\/p>\n\n<h2>Naleving en documentatie<\/h2>\n\n<p><strong>Voor<\/strong> Voor ISO 27001 (o.a. A.12.4 Logging\/Monitoring, A.16 Incidentbeheer) en PCI DSS (hoofdstuk 10) stel ik controleerbare bewijsstukken op: <strong>Wat<\/strong> Wordt er bijgehouden hoe lang, wie heeft toegang en hoe wordt de integriteit gewaarborgd? <strong>I<\/strong> Zorg ervoor dat de regelbasis van versies wordt voorzien, documenteer sleutels en doeleinden, onderteken archieflogs met hashes en sla ze op op een manier die manipulatie onmogelijk maakt. <strong>Op<\/strong> Bij de verwerking van persoonsgegevens pas ik het beginsel van gegevensminimalisatie toe (gerichte regels, korte bewaartermijnen) en stel ik duidelijke verwijderingsprocedures vast. <strong>Dus<\/strong> Zo ontstaan rapporten die auditors overtuigen en bij een incident daadwerkelijk antwoorden bieden.<\/p>\n\n<h2>Beheer, monitoring en playbooks<\/h2>\n\n<p><strong>Op<\/strong> Bij langdurig gebruik heb ik vaste routines nodig: dagelijkse steekproeven met <code>aureport<\/code>, waarschuwingen bij <code>verloren &gt; 0<\/code>, Controle van de vrije auditpartitie en de doorsturing op afstand. <strong>I<\/strong> Maak playbooks aan: \u201eOpvallende leidinggevenden\u201c (filter op <code>exe=<\/code> en <code>auid<\/code>), \u201eKritisch bestand gewijzigd\u201c (correlatie tussen <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201ekernel-ingreep\u201c (regels met betrekking tot <code>init_module<\/code> en <code>mount<\/code>). <strong>Bekend<\/strong> Soorten evenementen zoals <code>ANOM_PROMISCUOUS<\/code> (interface in promisc-modus) of <code>MAC_POLICY_LOAD<\/code> (MAC-beleid geladen) beoordeel ik op basis van prioriteit en zet ik de volgende stappen in gang.<\/p>\n\n<h2>Probleemoplossing en herstart<\/h2>\n\n<p><strong>Wanneer<\/strong> Als er geen evenementen binnenkomen, kijk ik eerst of <code>ausearch -m DAEMON -ts today<\/code> en <code>auditctl -s<\/code> (Status\/Backlog). <strong>Ontbreken<\/strong> Regels, ik laad ze op met <code>augenrules --load<\/code> nieuw en controleer met <code>auditctl -l<\/code>. <strong>Is<\/strong> de Immutable-modus is ingeschakeld (<code>-e 2<\/code>), dan helpt alleen een herstart met aangepaste opstartregels. <strong>Op<\/strong> Problemen met autorisatie op <code>\/var\/log\/audit\/<\/code> Ik herstel de eigenaar en de modus; als SELinux actief is, corrigeer ik de contexten. <strong>En<\/strong> Ik controleer of <code>log_format = RAW<\/code> is vastgelegd \u2013 leesbare invoer voor forensisch onderzoek en parsers.<\/p>\n\n<h2>Auditd in hostingomgevingen<\/h2>\n\n<p><strong>Rechtstreeks<\/strong> In hostingomgevingen met veel workloads helpt Auditd mij om de scheiding tussen klanten inzichtelijk te maken en misbruik in een vroeg stadium op te sporen. <strong>I<\/strong> Houd web-, database- en applicatieservers in de gaten met gelaagde regelsets en integreer de gebeurtenissen in bestaande monitoring- en incidentresponssystemen. <strong>Voor<\/strong> Ik zorg voor een duidelijke scheiding door middel van centrale opslag, afzonderlijke rollen en beperkte rechten op logbestanden. <strong>Naar<\/strong> Indien nodig voeg ik aanvullende systeemdiagnostiek toe <a href=\"https:\/\/webhosting.de\/nl\/journalctl-foutanalyse-linux-server-logboekoptimalisatie-diagnose\/\">journalctl voor foutopsporing<\/a>, maar bewaar veiligheidsrelevante analyses in de eerste plaats in het auditkanaal. <strong>Dus<\/strong> Zo ontstaat een betrouwbaar controlespoor dat de belangen van de klanten, compliance-eisen en operationele effici\u00ebntie met elkaar in evenwicht brengt.<\/p>\n\n<h2>Kort en bondig: mijn aanpak<\/h2>\n\n<p><strong>I<\/strong> Begin met een duidelijk doel voor ogen, stel gerichte regels op voor kritieke bestanden, `execve` en wijzigingen in bevoegdheden, en zorg ervoor dat de rotatie beschermd is tegen gegevensverlies. <strong>Dan<\/strong> Ik schakel doorsturen op afstand met TLS in, documenteer de sleutels en test het effect van elke regel voordat deze op grote schaal wordt ge\u00efmplementeerd. <strong>Voor<\/strong> Ik richt me bij mijn dagelijkse werk op <code>ausearch<\/code> en <code>aureport<\/code>, voer gerichte zoekopdrachten uit en stel overzichtelijke rapporten op voor de bedrijfsvoering en de beveiliging. <strong>Op<\/strong> Als ik afwijkingen constateer, koppel ik auditgebeurtenissen aan andere signalen, zoals proces- of netwerkgegevens, om de oorzaak snel te achterhalen. <strong>Dus<\/strong> Linux Auditd levert mij geen stortvloed aan logbestanden op, maar wel duidelijke antwoorden op veiligheidsgerelateerde vragen in productieomgevingen.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>Met Linux Auditd kunt u een nauwkeurige beveiligingsaudit uitvoeren op uw systemen. Ontdek hoe u Auditd kunt installeren, configureren en gebruiken met gerichte regels om beveiligingsgebeurtenissen volledig te loggen.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"128","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/nl\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}