{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-prawidlowe-rejestrowanie-zdarzen-zwiazanych-z-bezpieczenstwem-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/pl\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 prawid\u0142owe rejestrowanie zdarze\u0144 zwi\u0105zanych z bezpiecze\u0144stwem"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> rejestruje zdarzenia zwi\u0105zane z bezpiecze\u0144stwem bezpo\u015brednio z j\u0105dra i zapewnia mi kompletn\u0105 \u015bcie\u017ck\u0119 audytow\u0105 dotycz\u0105c\u0105 logowa\u0144, zmian w plikach, wykonywania polece\u0144 oraz wywo\u0142a\u0144 systemowych. <strong>Prawid\u0142owo<\/strong> Dzi\u0119ki tej konfiguracji wcze\u015bnie wykrywam ataki, spe\u0142niam wymogi zgodno\u015bci, takie jak ISO 27001 czy PCI DSS, oraz przeprowadzam analizy incydent\u00f3w w spos\u00f3b zapewniaj\u0105cy wiarygodno\u015b\u0107 dowodow\u0105.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Punkty centralne<\/h2>\n\n<p><strong>To<\/strong> Celowo przedstawiam ten przegl\u0105d w zwi\u0119z\u0142y, praktyczny spos\u00f3b, bez frazes\u00f3w, aby\u015b od razu zrozumia\u0142, jak definiowa\u0107 zasady audytu, chroni\u0107 logi i wyci\u0105ga\u0107 wnioski. <strong>I<\/strong> Wymie\u0144 najwa\u017cniejsze elementy, typowe zastosowania, przydatne zasady oraz \u017ar\u00f3d\u0142a b\u0142\u0119d\u00f3w, kt\u00f3re w wielu \u015brodowiskach prowadz\u0105 do powstania \u201emartwych punkt\u00f3w\u201d. <strong>Wi\u0119c<\/strong> od razu wida\u0107, kt\u00f3re ustawienia w pliku auditd.conf maj\u0105 znaczenie i jakie narz\u0119dzia s\u0105 dost\u0119pne do analizy. <strong>Nast\u0119pnie<\/strong> Ka\u017cdy temat omawiam bardziej szczeg\u00f3\u0142owo, podaj\u0105c przyk\u0142ady, konkretne zalecenia oraz tabel\u0119 zawieraj\u0105c\u0105 kluczowe parametry. <strong>Tak wi\u0119c<\/strong> uda ci si\u0119 przej\u015b\u0107 od etapu \u201eAuditd dzia\u0142a\u201c do etapu \u201eAuditd dostarcza przydatne sygna\u0142y dotycz\u0105ce bezpiecze\u0144stwa\u201c.<\/p>\n<ul>\n  <li><strong>\u015acie\u017cka audytu<\/strong>: pe\u0142na identyfikowalno\u015b\u0107 dzia\u0142a\u0144 maj\u0105cych wp\u0142yw na bezpiecze\u0144stwo<\/li>\n  <li><strong>Zasady<\/strong>: konkretne pliki krytyczne, execve, uprawnienia i konfiguracje<\/li>\n  <li><strong>Ochrona dziennika<\/strong>: rotacja, wyzwalacz pami\u0119ci, reakcja w przypadku w\u0105skich garde\u0142<\/li>\n  <li><strong>Zdalny<\/strong>: scentralizowane gromadzenie danych za po\u015brednictwem protoko\u0142\u00f3w TCP\/TLS oraz integracja z systemem SIEM<\/li>\n  <li><strong>Analiza<\/strong>: ausearch, aureport, przejrzyste klucze i uporz\u0105dkowana dokumentacja<\/li>\n<\/ul>\n\n<h2>Linux Auditd w koncepcji bezpiecze\u0144stwa<\/h2>\n\n<p><strong>Auditd<\/strong> uzupe\u0142nia klasyczne logi systemowe, skupiaj\u0105c si\u0119 konkretnie na dzia\u0142aniach zwi\u0105zanych z bezpiecze\u0144stwem i rejestruj\u0105c zdarzenia za po\u015brednictwem interfejsu j\u0105dra. <strong>Der<\/strong> Daemon domy\u015blnie zapisuje te zdarzenia w pliku <code>\/var\/log\/audit\/audit.log<\/code> i rejestruje, kt\u00f3ry u\u017cytkownik wykona\u0142 jak\u0105 czynno\u015b\u0107 i w jakim momencie. <strong>W ten spos\u00f3b<\/strong> mog\u0119 szybko sprawdzi\u0107 potencjalne nieprawid\u0142owo\u015bci, na przyk\u0142ad niezamierzone zmiany w <code>\/etc\/ssh\/sshd_config<\/code> lub plik\u00f3w wra\u017cliwych, takich jak <code>\/etc\/shadow<\/code>. <strong>Na stronie<\/strong> W \u015brodowiskach podlegaj\u0105cych regulacjom zapewniam w ten spos\u00f3b dowody narusze\u0144 wytycznych i spe\u0142niam wymagania dotycz\u0105ce rzetelnego protoko\u0142owania. <strong>Naprzeciwko<\/strong> W por\u00f3wnaniu z klasycznymi danymi z dziennik\u00f3w lub syslog\u00f3w, Auditd zapewnia dog\u0142\u0119bny, skoncentrowany na bezpiecze\u0144stwie wgl\u0105d, kt\u00f3ry ma kluczowe znaczenie dla analizy atak\u00f3w.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Architektura: j\u0105dro, demon, narz\u0119dzia<\/h2>\n\n<p><strong>Das<\/strong> System audytowy dzieli si\u0119 na podsystem j\u0105dra s\u0142u\u017c\u0105cy do rejestrowania oraz us\u0142ug\u0119 przestrzeni u\u017cytkownika <code>audyt<\/code> do przechowywania danych oraz narz\u0119dzi do zarz\u0105dzania i analizy. <strong>O<\/strong> <code>auditctl<\/code> ustalam regu\u0142y w czasie wykonywania lub \u0142aduj\u0119 regu\u0142y trwa\u0142e podczas uruchamiania <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Z<\/strong> <code>ausearch<\/code> filtruj\u0119 zdarzenia wed\u0142ug czasu, u\u017cytkownika, klucza lub pliku, podczas gdy <code>aureport<\/code> generuje zwi\u0119z\u0142e raporty. <strong>Wi\u0119c<\/strong> \u0141\u0105cz\u0119 szczeg\u00f3\u0142owo kontrolowane gromadzenie danych z szybk\u0105 analiz\u0105 i zapewniam pe\u0142n\u0105 prze\u015bledzalno\u015b\u0107 \u015bcie\u017cki audytu. <strong>Wa\u017cne<\/strong> jest sp\u00f3jn\u0105 nomenklatur\u0105 dotycz\u0105c\u0105 <code>-k<\/code> Klucze, aby p\u00f3\u017aniejsze zapytania dzia\u0142a\u0142y poprawnie.<\/p>\n\n<h2>Instalacja i aktywacja<\/h2>\n\n<p><strong>Na stronie<\/strong> Instaluj\u0119 RHEL\/CentOS <code>audyt<\/code> za po\u015brednictwem <code>dnf install audit<\/code> lub <code>yum install audit<\/code>, w systemie Debian\/Ubuntu u\u017cywam <code>apt install auditd audispd-plugins<\/code>. <strong>Wed\u0142ug<\/strong> Po uruchomieniu instalacji uruchamiam i aktywuj\u0119 us\u0142ug\u0119 za pomoc\u0105 <code>systemctl start auditd<\/code> oraz <code>systemctl enable auditd<\/code>, status sprawdzam za pomoc\u0105 <code>systemctl status auditd<\/code>. <strong>Jak tylko<\/strong> Gdy podsystem audytowy i us\u0142uga dzia\u0142aj\u0105, zdarzenia trafiaj\u0105 zgodnie z regu\u0142ami do <code>\/var\/log\/audit\/audit.log<\/code>. <strong>I<\/strong> Sprawd\u017a poprawno\u015b\u0107 dzia\u0142ania poprzez ukierunkowany dost\u0119p do monitorowanego pliku, a nast\u0119pnie wyszukaj zdarzenie za pomoc\u0105 <code>ausearch -k <em>keyname<\/em><\/code>. <strong>Dla<\/strong> Aby zapewni\u0107 sp\u00f3jny start przy ka\u017cdym uruchomieniu systemu, dbam o to, by regu\u0142y trwa\u0142e by\u0142y dost\u0119pne i \u0142adowa\u0142y si\u0119 poprawnie.<\/p>\n\n<h2>Wcze\u015bniejszy start, zaleg\u0142o\u015bci i ochrona przed przepisami<\/h2>\n\n<p><strong>Do<\/strong> Aby nie przegapi\u0107 wczesnych zdarze\u0144 zwi\u0105zanych z uruchamianiem systemu, aktywuj\u0119 podsystem audytowy ju\u017c podczas uruchamiania j\u0105dra. <strong>W zwi\u0105zku z tym<\/strong> ustawiam parametry j\u0105dra i odpowiedni\u0105 wielko\u015b\u0107 bufora zdarze\u0144, aby zdarzenia nie zosta\u0142y utracone w fazie uruchamiania. <strong>Ponadto<\/strong> Po za\u0142adowaniu zabezpieczam baz\u0119 regu\u0142 przed manipulacj\u0105.<\/p>\n<ul>\n  <li><strong>Parametry j\u0105dra<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> w <code>\/etc\/default\/grub<\/code> dope\u0142ni\u0107, a nast\u0119pnie <code>update-grub<\/code> (Debian\/Ubuntu) lub <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS).<\/li>\n  <li><strong>Zaleg\u0142o\u015bci w zakresie zasad<\/strong>: W zasadach startu wpisuj\u0119 <code>-b 8192<\/code>, aby odpowiednio dobra\u0107 rozmiar kolejki j\u0105dra.<\/li>\n  <li><strong>Zablokuj regu\u0142y<\/strong>: Po za\u0142adowaniu ostatecznej bazy regu\u0142 w\u0142\u0105czam tryb Immutable za pomoc\u0105 <code>-e 2<\/code>. Zmiany b\u0119d\u0105 wtedy mo\u017cliwe dopiero po ponownym uruchomieniu systemu \u2013 stanowi to skuteczn\u0105 ochron\u0119 przed manipulacjami na \u017cywo.<\/li>\n  <li><strong>Zachowanie w przypadku przepe\u0142nienia<\/strong>: W <code>\/etc\/audit\/auditd.conf<\/code> definiuj\u0119 <code>overflow_action<\/code> (np. <code>SYSLOG<\/code> lub <code>SINGLE<\/code>), aby przy pe\u0142nym buforze uzyska\u0107 jasno okre\u015blone reakcje.<\/li>\n<\/ul>\n\n<h2>Prawid\u0142owe zdefiniowanie zasad audytu<\/h2>\n\n<p><strong>Die<\/strong> Jako\u015b\u0107 \u015bcie\u017cki audytowej zale\u017cy od jasnych, precyzyjnych zasad, kt\u00f3re obejmuj\u0105 kluczowe dzia\u0142ania i pozwalaj\u0105 unikn\u0105\u0107 zb\u0119dnych zak\u0142\u00f3ce\u0144. <strong>Dla<\/strong> Pliki wra\u017cliwe umieszczam na przyk\u0142ad <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> i dodaj odpowiednie regu\u0142y dla <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> lub <code>\/etc\/ssh\/<\/code>. <strong>Do<\/strong> Aby rejestrowa\u0107 wykonanie polece\u0144, korzystam z <code>-a always,exit -F arch=b64 -S execve<\/code> oraz wersj\u0119 32-bitow\u0105, aby ka\u017cda wersja pozosta\u0142a widoczna, nawet poprzez <code>korze\u0144<\/code>. <strong>Dla<\/strong> Narz\u0119dzia takie jak Apache filtruj\u0119 selektywnie na podstawie \u015bcie\u017cki do pliku binarnego, na przyk\u0142ad <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>I<\/strong> Dokumentuj ka\u017cd\u0105 regu\u0142\u0119 za pomoc\u0105 zwi\u0119z\u0142ych komentarzy i jednoznacznych kluczy, aby analizy by\u0142y powtarzalne, a wsp\u00f3\u0142pracownicy mogli zrozumie\u0107 zamys\u0142.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Zaawansowane przyk\u0142ady regu\u0142 i dostosowywanie<\/h2>\n\n<p><strong>Dla<\/strong> Aby uzyska\u0107 wi\u0119ksz\u0105 g\u0142\u0119bi\u0119, tworz\u0119 ukierunkowany zestaw narz\u0119dzi, kt\u00f3ry uwidacznia zmiany uprawnie\u0144, interwencje w j\u0105dro, modyfikacje czasu i sieci, a tak\u017ce mechanizmy trwa\u0142e \u2013 bez zak\u0142\u00f3ce\u0144 zwi\u0105zanych z pakietami lub kopiami zapasowymi.<\/p>\n<ul>\n  <li><strong>Tylko u\u017cytkownicy interaktywni<\/strong>: <code>-F auid &gt;= 1000 -F auid != 4294967295<\/code> uzupe\u0142niono o <code>execve<\/code>-Zasady wykluczania us\u0142ug systemowych.<\/li>\n  <li><strong>Zmiana uprawnie\u0144<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> oraz wersja 32-bitowa. Opcjonalnie: <code>-C uid!=euid<\/code>, o ile obs\u0142ugiwane s\u0105 por\u00f3wnania p\u00f3l.<\/li>\n  <li><strong>Modu\u0142y j\u0105dra<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; dodatkowo: <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Zmiany godzin<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> oraz <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>No\u015bniki danych i system plik\u00f3w<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>Podstawa sieciowa<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron i Timer<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Trwa\u0142o\u015b\u0107 poprzez SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (w\u0105ska \u015bcie\u017cka na <code>authorized_keys<\/code>-pliki na u\u017cytkownika, aby unikn\u0105\u0107 zak\u0142\u00f3ce\u0144).<\/li>\n  <li><strong>Ograniczenie nadu\u017cy\u0107 zwi\u0105zanych z uprawnieniami SUID i SGID<\/strong>: Skupienie si\u0119 na katalogach zawieraj\u0105cych pliki wykonywalne: <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>Rejestruj tylko niepowodzenia<\/strong> (dla g\u0142o\u015bnych wywo\u0142a\u0144 systemowych): <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>T\u0142umienie szum\u00f3w<\/strong>: Wykluczy\u0107 mened\u017cery pakiet\u00f3w\/kopie zapasowe, np. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (Nale\u017cy sprawdzi\u0107 \u015bcie\u017ck\u0119 dla ka\u017cdej dystrybucji).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Zarz\u0105dzanie logami i ochrona przed utrat\u0105 log\u00f3w<\/h2>\n\n<p><strong>Bez<\/strong> Nawet przy prawid\u0142owej rotacji i wyra\u017anie zdefiniowanych progach dzienniki audytowe nara\u017cone s\u0105 na utrat\u0119 cennych danych lub zape\u0142nienie systemu plik\u00f3w. <strong>Na stronie<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> definiuj\u0119 mi\u0119dzy innymi <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> oraz reakcje takie jak <code>space_left_action<\/code>, <code>disk_full_action<\/code> lub <code>dzia\u0142anie_w_przypadku_b\u0142\u0119du_dysku<\/code>. <strong>I<\/strong> preferuj\u0119 takie dzia\u0142ania jak <code>OBR\u00d3T<\/code> oraz wczesne powiadomienie w systemie Syslog, abym m\u00f3g\u0142 na czas zareagowa\u0107 w przypadku wyst\u0105pienia w\u0105skich garde\u0142. <strong>Ponadto<\/strong> zapisuj\u0119 logi audytowe na oddzielnym serwerze, aby utrudni\u0107 manipulacje w danym systemie i zachowa\u0107 dowody. <strong>Die<\/strong> Poni\u017csza tabela przedstawia najwa\u017cniejsze parametry oraz typowe, praktyczne ustawienia.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Parametry<\/strong><\/th>\n      <th><strong>Cel<\/strong><\/th>\n      <th><strong>Przyk\u0142ad<\/strong><\/th>\n      <th><strong>Wskaz\u00f3wka<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>plik_logowy<\/code><\/td>\n      <td>Miejsce przechowywania dziennik\u00f3w audytowych<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Zachowa\u0107 \u015bcie\u017ck\u0119 domy\u015bln\u0105 i zabezpieczy\u0107 j\u0105 w spos\u00f3b jednoznaczny<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Format wydarze\u0144<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>Format RAW u\u0142atwia analiz\u0119 kryminalistyczn\u0105 bez utraty informacji<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Maksymalny rozmiar pliku (MB)<\/td>\n      <td><code>100<\/code> do <code>500<\/code><\/td>\n      <td>Dostosuj rozmiar do liczby zdarze\u0144 i pojemno\u015bci pami\u0119ci<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>Promocja po osi\u0105gni\u0119ciu okre\u015blonego rozmiaru<\/td>\n      <td><code>OBR\u00d3T<\/code><\/td>\n      <td>Rotacja zapobiega zatrzymaniu si\u0119 lub nadpisaniu danych<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>Liczba przechowywanych plik\u00f3w<\/td>\n      <td><code>5<\/code> do <code>10<\/code><\/td>\n      <td>Wystarczaj\u0105ca ilo\u015b\u0107 danych historycznych do analiz, bez nadmiernego obci\u0105\u017cania pami\u0119ci<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>Pr\u00f3g wolnej pami\u0119ci (MB)<\/td>\n      <td><code>1024<\/code> lub wy\u017cszy<\/td>\n      <td>Wczesne ostrze\u017cenia zapewniaj\u0105 czas na reakcj\u0119<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>Reakcja w przypadku nieosi\u0105gni\u0119cia progu<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Rozwa\u017cy\u0107 dodatkowo powiadomienie e-mailowe lub alarm SIEM<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Co zrobi\u0107, gdy no\u015bnik danych jest pe\u0142ny<\/td>\n      <td><code>SUSPEND<\/code> lub <code>STOP<\/code><\/td>\n      <td>Jednoznaczna decyzja zale\u017cna od poziomu akceptacji ryzyka<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Zdalne rejestrowanie danych i scentralizowana analiza<\/h2>\n\n<p><strong>Dla<\/strong> Wiele serwer\u00f3w konfiguruj\u0119 tak, aby korzysta\u0142y z centralnego rejestrowania za po\u015brednictwem protoko\u0142u TCP\/TLS, sterowanego za pomoc\u0105 parametr\u00f3w takich jak <code>tcp_listen_port<\/code> oraz odpowiednie urz\u0105dzenia ko\u0144cowe. <strong>O<\/strong> Za pomoc\u0105 wtyczek audispd lub rsyslog przekazuj\u0119 zdarzenia do platformy SIEM lub platformy bezpiecze\u0144stwa, a tak\u017ce koreluj\u0119 b\u0142\u0119dy logowania, zmiany konfiguracji oraz podejrzane uruchomienia proces\u00f3w. <strong>Wi\u0119c<\/strong> dostrzegam wzorce, kt\u00f3re na pojedynczym serwerze wydaj\u0105 si\u0119 niebudz\u0105ce podejrze\u0144, ale w po\u0142\u0105czeniu z innymi natychmiast wywo\u0142uj\u0105 alarm. <strong>Kto<\/strong> kt\u00f3ra ju\u017c korzysta z pulpit\u00f3w nawigacyjnych, czerpie korzy\u015bci z <a href=\"https:\/\/webhosting.de\/pl\/agregacja-logow-hosting-optymalizacja-serwera-spostrzezenia-pulpit-nawigacyjny-kopia-zapasowa\/\">Agregacja log\u00f3w w hostingu<\/a>, poniewa\u017c zdarzenia audytowe s\u0105 tam \u0142\u0105czone z innymi danymi telemetrycznymi. <strong>I<\/strong> Nale\u017cy r\u00f3wnie\u017c zadba\u0107 o bezpieczn\u0105 tras\u0119 transportu oraz wyra\u017ane oddzielenie system\u00f3w produkcyjnych od instancji zbiorczej.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Analiza: jak efektywnie wykorzysta\u0107 ausearch i aureport<\/h2>\n\n<p><strong>Surowe dane<\/strong> s\u0105 bezu\u017cyteczne, je\u015bli nie mog\u0119 ich szybko przefiltrowa\u0107, dlatego zaczynam od jasnych kluczy i korzystam z <code>ausearch<\/code> do wyszukiwa\u0144 ukierunkowanych. <strong>Z<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> oceniam na przyk\u0142ad aktualne zmiany w <code>\/etc\/passwd<\/code> ; w razie potrzeby doprecyzuj\u0119 przedzia\u0142 czasowy i filtry u\u017cytkownik\u00f3w. <strong>Dla<\/strong> Dostarcza raporty podsumowuj\u0105ce <code>aureport --summary<\/code> zwi\u0119z\u0142e tabele, kt\u00f3re uwidaczniaj\u0105 nietypowe logowania, zmiany w plikach oraz cz\u0119stotliwo\u015b\u0107 wywo\u0142a\u0144 systemowych. <strong>Ponadto<\/strong> uzupe\u0142niam obraz dotycz\u0105cy uruchamiania proces\u00f3w i wykorzystania zasob\u00f3w o <a href=\"https:\/\/webhosting.de\/pl\/serwer-rozliczanie-procesow-analiza-zasobow-analityka-hostingu-stabilnosc\/\">Rozliczanie proces\u00f3w<\/a>, aby ustali\u0107 zale\u017cno\u015bci mi\u0119dzy seriami produkcyjnymi a szczytami obci\u0105\u017cenia. <strong>Na<\/strong> Najwa\u017cniejsze jest to, \u017ce potrafi\u0119 w ci\u0105gu kilku sekund odpowiedzie\u0107 na pytania: kto, co, kiedy, gdzie i w jaki spos\u00f3b.<\/p>\n\n<h2>Pog\u0142\u0119bienie analizy: prawid\u0142owa interpretacja p\u00f3l zdarze\u0144<\/h2>\n\n<p><strong>Tak wi\u0119c<\/strong> Aby analizy by\u0142y trafne, znam najwa\u017cniejsze pola i typy zdarze\u0144. <strong>SYSCALL<\/strong>-Wpisy obejmuj\u0105 m.in. <code>auid<\/code> (numer identyfikacyjny u\u017cytkownika), <code>uid\/euid\/suid<\/code> (rzeczywisty\/efektywny\/zapisany identyfikator UID), <code>ses<\/code> (identyfikator sesji) oraz <code>exe<\/code> (plik wykonywalny). <strong>PATH<\/strong>-Bloki wskazuj\u0105 \u015bcie\u017cki, kt\u00f3rych to dotyczy, <strong>EXECVE<\/strong> wymienia argumenty, <strong>CWD<\/strong> podaje katalog roboczy. <strong>Z<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> skupiam si\u0119 na prezentacjach interaktywnych; <code>aureport -x --summary -i<\/code> dzi\u0119ki temu na pierwszy rzut oka widz\u0119 cz\u0119stotliwo\u015bci i nietypowe wyniki. <strong>Wa\u017cne<\/strong>: <code>auid<\/code> pozostaje ponad <code>sudo<\/code> lub skoki setuid s\u0105 sta\u0142e, a zatem stanowi\u0105 bardziej niezawodne kryterium filtrowania w przypadku pytania \u201eKto to zainicjowa\u0142?\u201c. <\/p>\n\n<h2>Unikanie typowych b\u0142\u0119d\u00f3w<\/h2>\n\n<p><strong>Do<\/strong> Zbyt szeroko sformu\u0142owane regu\u0142y powoduj\u0105 nadmierne rozrost log\u00f3w i przes\u0142aniaj\u0105 naprawd\u0119 istotne informacje, dlatego skupiam si\u0119 na plikach krytycznych, funkcji execve, zmianach uprawnie\u0144 oraz konfiguracjach maj\u0105cych wp\u0142yw na bezpiecze\u0144stwo. <strong>Brakuje<\/strong> Aby zapewni\u0107 sprawny obieg, systemy nara\u017caj\u0105 si\u0119 na ryzyko, dlatego wyznaczam jasne ograniczenia dotycz\u0105ce wielko\u015bci i liczby, a tak\u017ce dzia\u0142a\u0144 w przypadku w\u0105skich garde\u0142. <strong>I<\/strong> monitoruj\u0119 r\u00f3wnie\u017c konfiguracj\u0119 audytu oraz katalog <code>\/var\/log\/audit\/<\/code>, poniewa\u017c atakuj\u0105cy chc\u0105 zatrze\u0107 \u015blady. <strong>I<\/strong> Dokumentuj\u0119 ka\u017cd\u0105 regu\u0142\u0119, podaj\u0105c klucz, cel i kr\u00f3tkie uzasadnienie, aby analizy by\u0142y sp\u00f3jne. <strong>Kto<\/strong> Kto ma obawy dotycz\u0105ce wydajno\u015bci, powinien precyzyjnie filtrowa\u0107 dane, usuwa\u0107 zb\u0119dne \u015bcie\u017cki i najpierw zweryfikowa\u0107 wp\u0142yw nowych regu\u0142 w ramach test\u00f3w.<\/p>\n\n<h2>Wydajno\u015b\u0107, stabilno\u015b\u0107 i kontrole jako\u015bci<\/h2>\n\n<p><strong>Audyt<\/strong> nie mo\u017ce spowalnia\u0107 dzia\u0142alno\u015bci. <strong>I<\/strong> sprawdzaj regularnie za pomoc\u0105 <code>auditctl -s<\/code>, czy <code>zagubiony<\/code>-Wykrywanie zdarze\u0144 i monitorowanie warto\u015bci zaleg\u0142o\u015bci po zmianach regu\u0142. <strong>Na stronie<\/strong> W przypadku du\u017cej liczby zdarze\u0144 zwi\u0119kszam kolejk\u0119 dyspozytora (<code>q_depth<\/code>) wtyczek audispd i ustaw <code>overflow_action<\/code> \u015bwiadomie. <strong>Gdzie<\/strong> <code>execve<\/code>-Je\u015bli regu\u0142y generuj\u0105 zbyt du\u017c\u0105 obj\u0119to\u015b\u0107, ograniczam j\u0105 za pomoc\u0105 <code>auid<\/code> lub poprzez <code>exe=<\/code>-Wprowad\u017a listy bia\u0142ych i czarnych adres\u00f3w i rejestruj tylko niepowodzenia w przypadku g\u0142o\u015bnych wywo\u0142a\u0144 systemowych. <strong>Przed<\/strong> Przed szeroko zakrojonym wdro\u017ceniem testuj\u0119 nowe regu\u0142y w \u015brodowisku stagingowym, mierz\u0119 cz\u0119stotliwo\u015b\u0107 zdarze\u0144 i obci\u0105\u017cenie procesora oraz por\u00f3wnuj\u0119 <code>aureport --summary<\/code> przed\/po zmianie, aby oszacowa\u0107 efekt.<\/p>\n\n<h2>\u015arodowiska kontenerowe i wirtualizacyjne<\/h2>\n\n<p><strong>Na stronie<\/strong> Opr\u00f3cz host\u00f3w kontener\u00f3w j\u0105dro rejestruje r\u00f3wnie\u017c procesy kontener\u00f3w \u2013 jest to zamierzone zachowanie, ale mo\u017ce generowa\u0107 du\u017co komunikat\u00f3w. <strong>I<\/strong> kieruj\u0119 si\u0119 zasadami ochrony hosta (np. <code>dockerd<\/code> lub Podman), bezpieczne \u015bcie\u017cki do plik\u00f3w binarnych i konfiguracji oraz filtruj\u0119 widok u\u017cytkownika poprzez <code>auid<\/code>. <strong>Przyk\u0142ady<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, a tak\u017ce og\u00f3lne regu\u0142y dotycz\u0105ce host\u00f3w, takie jak <code>execve<\/code> z <code>auid<\/code>-Filtr. <strong>Na stronie<\/strong> W przypadku maszyn wirtualnych traktuj\u0119 dzienniki audytowe jak dane ulotne: w\u0142\u0105czam zdalne przekazywanie, ustalam kr\u00f3tki cykl rotacji i zwracam uwag\u0119 na sp\u00f3jno\u015b\u0107 czasow\u0105 w przypadku migawek. <strong>Wa\u017cne<\/strong> Pozostaje zapewnienie prawid\u0142owej synchronizacji NTP\/Chrony, aby analizy osi czasu by\u0142y wiarygodne.<\/p>\n\n<h2>Zgodno\u015b\u0107 z przepisami i prowadzenie dokumentacji<\/h2>\n\n<p><strong>Dla<\/strong> Zgodnie z norm\u0105 ISO 27001 (m.in. A.12.4 Rejestrowanie\/monitorowanie, A.16 Zarz\u0105dzanie incydentami) oraz PCI DSS (rozdz. 10) sporz\u0105dzam dokumentacj\u0119 podlegaj\u0105c\u0105 weryfikacji: <strong>Co<\/strong> Czy rejestruje si\u0119, jak d\u0142ugo, kto ma dost\u0119p i w jaki spos\u00f3b zapewniana jest integralno\u015b\u0107? <strong>I<\/strong> Nale\u017cy prowadzi\u0107 wersjonowanie bazy regu\u0142, dokumentowa\u0107 klucze i cele, podpisywa\u0107 logi archiwalne za pomoc\u0105 skr\u00f3t\u00f3w oraz przechowywa\u0107 je w spos\u00f3b zabezpieczony przed manipulacj\u0105. <strong>Na stronie<\/strong> W odniesieniu do danych osobowych stosuj\u0119 zasad\u0119 minimalizacji danych (precyzyjne zasady, kr\u00f3tkie okresy przechowywania) oraz okre\u015blam jasne procedury usuwania danych. <strong>Wi\u0119c<\/strong> powstaj\u0105 raporty, kt\u00f3re przekonuj\u0105 audytor\u00f3w i faktycznie dostarczaj\u0105 odpowiedzi w przypadku zdarzenia.<\/p>\n\n<h2>Eksploatacja, monitorowanie i scenariusze dzia\u0142ania<\/h2>\n\n<p><strong>Na stronie<\/strong> W przypadku pracy w trybie ci\u0105g\u0142ym potrzebuj\u0119 ustalonych procedur: codzienne kontrole wyrywkowe z <code>aureport<\/code>, alarmy w przypadku <code>stracone &gt; 0<\/code>, sprawdzenie dost\u0119pno\u015bci partycji audytowej oraz przekierowania zdalnego. <strong>I<\/strong> utw\u00f3rz playbooki: \u201eWyr\u00f3\u017cniaj\u0105cy si\u0119 cz\u0142onkowie kadry kierowniczej\u201c (filtr wed\u0142ug <code>exe=<\/code> oraz <code>auid<\/code>), \u201eZmieniono plik krytyczny\u201c (korelacja z <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201einterwencja w j\u0105dro\u201c (zasady dotycz\u0105ce <code>init_module<\/code> oraz <code>mount<\/code>). <strong>Znany<\/strong> Rodzaje wydarze\u0144, takie jak <code>ANOM_PROMISCUOUS<\/code> (interfejs w trybie promisc) lub <code>MAC_POLICY_LOAD<\/code> (Po za\u0142adowaniu polityki MAC) dokonuj\u0119 oceny wed\u0142ug priorytet\u00f3w i uruchamiam kolejne etapy reakcji.<\/p>\n\n<h2>Usuwanie usterek i ponowne uruchomienie<\/h2>\n\n<p><strong>Kiedy<\/strong> Je\u015bli nie ma \u017cadnych wydarze\u0144, najpierw sprawdzam <code>ausearch -m DAEMON -ts today<\/code> oraz <code>auditctl -s<\/code> (Status\/Zaleg\u0142o\u015bci). <strong>Brak<\/strong> Zasady \u2013 wgrywam je za pomoc\u0105 <code>augenrules --load<\/code> nowy i sprawd\u017a za pomoc\u0105 <code>auditctl -l<\/code>. <strong>Jest<\/strong> tryb Immutable jest aktywny (<code>-e 2<\/code>), jedynym rozwi\u0105zaniem jest ponowne uruchomienie systemu z odpowiednio dostosowanymi regu\u0142ami startowymi. <strong>Na stronie<\/strong> Problemy z uprawnieniami w <code>\/var\/log\/audit\/<\/code> przywracam w\u0142a\u015bciciela i tryb; je\u015bli SELinux jest aktywny, koryguj\u0119 konteksty. <strong>I<\/strong> Potwierdzam, \u017ce <code>log_format = RAW<\/code> jest ustawione \u2013 czytelny dane wej\u015bciowe dla analizy kryminalistycznej i parsera.<\/p>\n\n<h2>Audyt w \u015brodowiskach hostingowych<\/h2>\n\n<p><strong>Prosto<\/strong> W \u015brodowiskach hostingowych z du\u017c\u0105 liczb\u0105 obci\u0105\u017ce\u0144 program Auditd pomaga mi zapewni\u0107 przejrzysto\u015b\u0107 w zakresie separacji klient\u00f3w oraz wcze\u015bnie wykrywa\u0107 nadu\u017cycia. <strong>I<\/strong> Monitoruj serwery internetowe, baz danych i aplikacji za pomoc\u0105 wielopoziomowych zestaw\u00f3w regu\u0142 oraz zintegruj zdarzenia z istniej\u0105cym systemem monitorowania i reagowania na incydenty. <strong>Dla<\/strong> O zapewnienie wyra\u017anego rozdzielenia dbam poprzez centralne przechowywanie danych, oddzielne role oraz restrykcyjne uprawnienia do katalog\u00f3w log\u00f3w. <strong>Do<\/strong> W razie potrzeby uzupe\u0142niam diagnostyk\u0119 systemu o <a href=\"https:\/\/webhosting.de\/pl\/journalctl-analiza-bledow-linux-serwer-optymalizacja-rejestrowania-diagnostyka\/\">journalctl do wykrywania b\u0142\u0119d\u00f3w<\/a>, jednak analizy o znaczeniu krytycznym dla bezpiecze\u0144stwa nale\u017cy przeprowadza\u0107 przede wszystkim w kanale audytowym. <strong>Wi\u0119c<\/strong> powstaje wiarygodna \u015bcie\u017cka audytowa, kt\u00f3ra \u0142\u0105czy interesy klient\u00f3w, wymogi dotycz\u0105ce zgodno\u015bci z przepisami oraz efektywno\u015b\u0107 operacyjn\u0105.<\/p>\n\n<h2>Kr\u00f3tko i na temat: moje podej\u015bcie<\/h2>\n\n<p><strong>I<\/strong> Zacznij od jasno okre\u015blonego celu, sformu\u0142uj precyzyjne zasady dotycz\u0105ce plik\u00f3w krytycznych, funkcji `execve` oraz zmiany uprawnie\u0144, a tak\u017ce zabezpiecz proces rotacji przed utrat\u0105 danych. <strong>W takim razie<\/strong> W\u0142\u0105czam przekierowanie zdalne z wykorzystaniem protoko\u0142u TLS, dokumentuj\u0119 klucze i testuj\u0119 dzia\u0142anie ka\u017cdej regu\u0142y przed jej powszechnym wdro\u017ceniem. <strong>Dla<\/strong> W codziennej pracy stawiam na <code>ausearch<\/code> oraz <code>aureport<\/code>, tw\u00f3rz ukierunkowane wyszukiwania i generuj przejrzyste raporty dla dzia\u0142u operacyjnego i dzia\u0142u bezpiecze\u0144stwa. <strong>Na stronie<\/strong> W przypadku wykrycia nieprawid\u0142owo\u015bci koreluj\u0119 zdarzenia audytowe z innymi sygna\u0142ami, takimi jak dane procesowe lub sieciowe, aby szybko zidentyfikowa\u0107 przyczyn\u0119. <strong>Wi\u0119c<\/strong> W systemie Linux Auditd nie otrzymuj\u0119 zalewu log\u00f3w, lecz jasne odpowiedzi na pytania dotycz\u0105ce bezpiecze\u0144stwa w \u015brodowiskach produkcyjnych.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>Program Auditd dla systemu Linux umo\u017cliwia przeprowadzenie precyzyjnego audytu bezpiecze\u0144stwa w Pa\u0144stwa systemach. Dowiedz si\u0119, jak zainstalowa\u0107 i skonfigurowa\u0107 program Auditd oraz jak korzysta\u0107 z niego przy u\u017cyciu ukierunkowanych regu\u0142, aby kompleksowo rejestrowa\u0107 zdarzenia zwi\u0105zane z bezpiecze\u0144stwem.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"128","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/pl\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}