{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-registar-corretamente-os-eventos-de-seguranca-com-o-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/pt\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 Registar corretamente os eventos de seguran\u00e7a"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> regista eventos relevantes para a seguran\u00e7a diretamente a partir do kernel e fornece-me uma pista de auditoria completa para in\u00edcios de sess\u00e3o, altera\u00e7\u00f5es de ficheiros, execu\u00e7\u00e3o de comandos e chamadas ao sistema. <strong>Correto<\/strong> Quando o configuro, deteto ataques numa fase precoce, cumpro os requisitos de conformidade, como a norma ISO 27001 ou a PCI DSS, e analiso os incidentes de forma forense e fi\u00e1vel.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Pontos centrais<\/h2>\n\n<p><strong>Este<\/strong> Resumo esta vis\u00e3o geral de forma deliberadamente concisa, pr\u00e1tica e sem clich\u00e9s, para que compreendas imediatamente como definir regras de auditoria, proteger registos e extrair conclus\u00f5es. <strong>I<\/strong> Indique os componentes mais importantes, os casos de utiliza\u00e7\u00e3o t\u00edpicos, as regras \u00fateis e as fontes de erro que, em muitos ambientes, d\u00e3o origem a pontos cegos. <strong>Ent\u00e3o<\/strong> podes ver num relance quais s\u00e3o as defini\u00e7\u00f5es relevantes no ficheiro auditd.conf e quais as ferramentas dispon\u00edveis para a an\u00e1lise. <strong>Posteriormente<\/strong> Aprofundo cada tema com exemplos, recomenda\u00e7\u00f5es claras e uma tabela com os par\u00e2metros decisivos. <strong>Portanto, isso<\/strong> consegues passar de \u201eO Auditd est\u00e1 a funcionar\u201c para \u201eO Auditd fornece sinais de seguran\u00e7a \u00fateis\u201c.<\/p>\n<ul>\n  <li><strong>Pista de auditoria<\/strong>: rastreabilidade total das a\u00e7\u00f5es relevantes para a seguran\u00e7a<\/li>\n  <li><strong>Regras<\/strong>: ficheiros cr\u00edticos espec\u00edficos, execve, privil\u00e9gios e configura\u00e7\u00f5es<\/li>\n  <li><strong>Prote\u00e7\u00e3o de registos<\/strong>: Rota\u00e7\u00e3o, acionamento por stock, resposta em caso de escassez<\/li>\n  <li><strong>Remoto<\/strong>: recolha centralizada via TCP\/TLS e integra\u00e7\u00e3o com o SIEM<\/li>\n  <li><strong>An\u00e1lise<\/strong>: ausearch, aureport, chaves claras e documenta\u00e7\u00e3o bem organizada<\/li>\n<\/ul>\n\n<h2>O Auditd do Linux no conceito de seguran\u00e7a<\/h2>\n\n<p><strong>Auditd<\/strong> complementa os registos de sistema cl\u00e1ssicos, concentrando-se especificamente em a\u00e7\u00f5es relevantes para a seguran\u00e7a e registando os eventos atrav\u00e9s da interface do kernel. <strong>O<\/strong> Por predefini\u00e7\u00e3o, o Daemon regista estes eventos em <code>\/var\/log\/audit\/audit.log<\/code> e regista qual o utilizador que realizou cada a\u00e7\u00e3o e em que momento. <strong>Assim,<\/strong> posso verificar rapidamente situa\u00e7\u00f5es suspeitas, como, por exemplo, altera\u00e7\u00f5es indesejadas em <code>\/etc\/ssh\/sshd_config<\/code> ou em ficheiros confidenciais, como <code>\/etc\/shadow<\/code>. <strong>Em<\/strong> Em ambientes regulamentados, garanto assim provas de viola\u00e7\u00f5es das diretrizes e cumpro os requisitos relativos a um registo fi\u00e1vel. <strong>Em frente a<\/strong> Ao contr\u00e1rio dos dados cl\u00e1ssicos de registos ou Syslog, o Auditd oferece uma vis\u00e3o aprofundada e centrada na seguran\u00e7a, que \u00e9 fundamental para a an\u00e1lise de ataques.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Arquitetura: Kernel, Daemon, Ferramentas<\/h2>\n\n<p><strong>O<\/strong> O sistema de auditoria divide-se num subsistema do kernel para o registo e no servi\u00e7o do espa\u00e7o do utilizador <code>auditado<\/code> para o armazenamento e ferramentas de gest\u00e3o e an\u00e1lise. <strong>Sobre<\/strong> <code>auditctl<\/code> defino regras em tempo de execu\u00e7\u00e3o ou carrego regras persistentes no arranque <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Com<\/strong> <code>ausearch<\/code> filtro os eventos por hora, utilizador, chave ou ficheiro, enquanto <code>aureport<\/code> gera relat\u00f3rios concisos. <strong>Ent\u00e3o<\/strong> Combino a recolha de dados com controlo granular com uma an\u00e1lise r\u00e1pida e mantenho a trilha de auditoria rastre\u00e1vel do in\u00edcio ao fim. <strong>Importante<\/strong> \u00e9 uma nomenclatura consistente em rela\u00e7\u00e3o a <code>-k<\/code> Chaves, para que as consultas posteriores funcionem corretamente.<\/p>\n\n<h2>Instala\u00e7\u00e3o e ativa\u00e7\u00e3o<\/h2>\n\n<p><strong>Em<\/strong> Vou instalar o RHEL\/CentOS <code>auditoria<\/code> via <code>dnf install audit<\/code> ou <code>yum install audit<\/code>, no Debian\/Ubuntu utilizo <code>apt install auditd audispd-plugins<\/code>. <strong>De acordo com<\/strong> Ap\u00f3s a instala\u00e7\u00e3o, inicio e ativo o servi\u00e7o com <code>systemctl start auditd<\/code> e <code>systemctl enable auditd<\/code>, verifico o estado com <code>systemctl status auditd<\/code>. <strong>Logo que<\/strong> Quando o subsistema de auditoria e o servi\u00e7o est\u00e3o em execu\u00e7\u00e3o, os eventos s\u00e3o encaminhados, de acordo com as regras, para <code>\/var\/log\/audit\/audit.log<\/code>. <strong>I<\/strong> Verifique se est\u00e1 a funcionar corretamente atrav\u00e9s de um acesso espec\u00edfico a um ficheiro monitorizado e, em seguida, procure o evento com <code>ausearch -k <em>keyname<\/em><\/code>. <strong>Para<\/strong> Para garantir um arranque consistente em cada inicializa\u00e7\u00e3o, asseguro que existam regras persistentes e que estas sejam carregadas corretamente.<\/p>\n\n<h2>In\u00edcio antecipado, carteira de trabalhos e prote\u00e7\u00e3o por regras<\/h2>\n\n<p><strong>Para<\/strong> Para n\u00e3o perder os eventos iniciais do arranque, ativo o subsistema de auditoria logo no arranque do kernel. <strong>A este respeito<\/strong> Defino os par\u00e2metros do kernel e um tamanho de backlog suficiente para que os eventos n\u00e3o se percam durante a fase de arranque. <strong>Al\u00e9m disso<\/strong> Ap\u00f3s o carregamento, bloqueio a base de regras para impedir a sua manipula\u00e7\u00e3o.<\/p>\n<ul>\n  <li><strong>Par\u00e2metros do kernel<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> em <code>\/etc\/default\/grub<\/code> completar e, em seguida, <code>update-grub<\/code> (Debian\/Ubuntu) ou <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS).<\/li>\n  <li><strong>Pend\u00eancias nas regras<\/strong>: Nas regras de in\u00edcio, defino <code>-b 8192<\/code>, para dimensionar adequadamente a fila do kernel.<\/li>\n  <li><strong>Bloquear regras<\/strong>: Ap\u00f3s carregar a base de regras definitiva, ativo o modo imut\u00e1vel com <code>-e 2<\/code>. As altera\u00e7\u00f5es s\u00f3 ser\u00e3o poss\u00edveis ap\u00f3s o rein\u00edcio \u2013 uma prote\u00e7\u00e3o eficaz contra manipula\u00e7\u00f5es em tempo real.<\/li>\n  <li><strong>Comportamento em caso de transbordamento<\/strong>: Em <code>\/etc\/audit\/auditd.conf<\/code> defino <code>overflow_action<\/code> (por exemplo. <code>SYSLOG<\/code> ou <code>SINGLE<\/code>), para que, com o buffer cheio, obtenha rea\u00e7\u00f5es claramente definidas.<\/li>\n<\/ul>\n\n<h2>Definir corretamente as regras de auditoria<\/h2>\n\n<p><strong>O<\/strong> A qualidade da pista de auditoria depende de regras claras e espec\u00edficas, que abranjam as a\u00e7\u00f5es cr\u00edticas e evitem ru\u00eddo desnecess\u00e1rio. <strong>Para<\/strong> Os ficheiros confidenciais, por exemplo, eu coloco <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> e adicione regras adequadas para <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> ou <code>\/etc\/ssh\/<\/code>. <strong>Para<\/strong> Para registar a execu\u00e7\u00e3o de comandos, utilizo <code>-a always,exit -F arch=b64 -S execve<\/code> bem como a vers\u00e3o de 32 bits, para que cada vers\u00e3o permane\u00e7a vis\u00edvel, mesmo atrav\u00e9s de <code>raiz<\/code>. <strong>Para<\/strong> Filtro programas de utilit\u00e1rios como o Apache de forma espec\u00edfica atrav\u00e9s do caminho do ficheiro bin\u00e1rio, por exemplo <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>I<\/strong> Documenta cada regra com coment\u00e1rios sucintos e chaves un\u00edvocas, para que as an\u00e1lises sejam reproduz\u00edveis e os colegas consigam perceber a inten\u00e7\u00e3o.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Exemplos de regras avan\u00e7adas e ajuste<\/h2>\n\n<p><strong>Para<\/strong> Para aprofundar ainda mais, estou a criar um conjunto espec\u00edfico que torna vis\u00edveis as altera\u00e7\u00f5es de privil\u00e9gios, as interven\u00e7\u00f5es no kernel, as altera\u00e7\u00f5es de tempo e de rede, bem como os mecanismos persistentes \u2013 sem ru\u00eddo relacionado com pacotes ou c\u00f3pias de seguran\u00e7a.<\/p>\n<ul>\n  <li><strong>Apenas utilizadores interativos<\/strong>: <code>-F auid&gt;=1000 -F auid!=4294967295<\/code> complementado com <code>execve<\/code>-Regras para excluir os servi\u00e7os do sistema.<\/li>\n  <li><strong>Altera\u00e7\u00e3o de privil\u00e9gios<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> e a vers\u00e3o de 32 bits. Opcional: <code>-C uid!=euid<\/code>, caso sejam suportadas compara\u00e7\u00f5es de campos.<\/li>\n  <li><strong>M\u00f3dulos do kernel<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; al\u00e9m disso: <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Altera\u00e7\u00f5es de hor\u00e1rio<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> e <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>Montagens e sistema de ficheiros<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>Base de rede<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron e temporizador<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Persist\u00eancia atrav\u00e9s do SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (caminho estreito em <code>authorized_keys<\/code>(limite de ficheiros por utilizador, para evitar ru\u00eddo).<\/li>\n  <li><strong>Conter o uso indevido de SUID\/SGID<\/strong>: Concentrar-se em diret\u00f3rios execut\u00e1veis: <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>Registar apenas os erros<\/strong> (para chamadas de sistema ruidosas): <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>Reduzir o ru\u00eddo<\/strong>: Excluir gestores de pacotes\/c\u00f3pias de seguran\u00e7a, por exemplo,. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (Verificar o caminho para cada distribui\u00e7\u00e3o).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Gest\u00e3o de registos e prote\u00e7\u00e3o contra a perda de registos<\/h2>\n\n<p><strong>Sem<\/strong> Sem uma rota\u00e7\u00e3o adequada e sem limites bem definidos, os registos de auditoria correm o risco de perder dados valiosos ou de encher o sistema de ficheiros. <strong>Em<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> Defino, entre outras coisas, <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> e rea\u00e7\u00f5es como <code>space_left_action<\/code>, <code>disk_full_action<\/code> ou <code>disk_error_action<\/code>. <strong>I<\/strong> prefiro a\u00e7\u00f5es como <code>ROTATE<\/code> e uma notifica\u00e7\u00e3o atempada no Syslog, para que eu possa reagir a tempo em caso de congestionamentos. <strong>Al\u00e9m disso<\/strong> Guardo os registos de auditoria num servidor separado, para dificultar a manipula\u00e7\u00e3o do sistema em quest\u00e3o e preservar as provas. <strong>O<\/strong> A tabela seguinte classifica os par\u00e2metros principais e apresenta configura\u00e7\u00f5es t\u00edpicas e adequadas \u00e0 pr\u00e1tica.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Par\u00e2metros<\/strong><\/th>\n      <th><strong>Objetivo<\/strong><\/th>\n      <th><strong>Exemplo<\/strong><\/th>\n      <th><strong>Nota<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>ficheiro_de_registo<\/code><\/td>\n      <td>Local de armazenamento dos registos de auditoria<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Manter o caminho padr\u00e3o e garantir a seguran\u00e7a dos direitos<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Formato dos eventos<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>O formato RAW facilita a an\u00e1lise forense sem perda de informa\u00e7\u00e3o<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Tamanho m\u00e1ximo do ficheiro (MB)<\/td>\n      <td><code>100<\/code> at\u00e9 <code>500<\/code><\/td>\n      <td>Ajustar o tamanho em fun\u00e7\u00e3o do volume de eventos e da capacidade de armazenamento<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>A\u00e7\u00e3o ao atingir o tamanho<\/td>\n      <td><code>ROTATE<\/code><\/td>\n      <td>A rota\u00e7\u00e3o evita a paragem ou a sobrescrita<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>N\u00famero de ficheiros armazenados<\/td>\n      <td><code>5<\/code> at\u00e9 <code>10<\/code><\/td>\n      <td>Hist\u00f3rico suficiente para an\u00e1lises, sem ocupar muita mem\u00f3ria<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>Limite de mem\u00f3ria livre (MB)<\/td>\n      <td><code>1024<\/code> ou superior<\/td>\n      <td>Os alertas precoces permitem um tempo de rea\u00e7\u00e3o<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>Rea\u00e7\u00e3o em caso de valor inferior ao previsto<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Considerar tamb\u00e9m o envio de um e-mail ou de um alarme SIEM<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Comportamento quando o suporte de dados est\u00e1 cheio<\/td>\n      <td><code>SUSPENDER<\/code> ou <code>PARE<\/code><\/td>\n      <td>Uma decis\u00e3o clara depende da aceita\u00e7\u00e3o do risco<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Registo remoto e an\u00e1lise centralizada<\/h2>\n\n<p><strong>Para<\/strong> Em muitos servidores, opto por um registo centralizado via TCP\/TLS, controlado por par\u00e2metros como <code>tcp_listen_port<\/code> e terminais correspondentes. <strong>Sobre<\/strong> Atrav\u00e9s dos plug-ins audispd ou do rsyslog, encaminho eventos para uma plataforma SIEM ou de seguran\u00e7a, correlacionando erros de in\u00edcio de sess\u00e3o, altera\u00e7\u00f5es de configura\u00e7\u00e3o e in\u00edcios de processos suspeitos. <strong>Ent\u00e3o<\/strong> reconhe\u00e7o padr\u00f5es que, num \u00fanico servidor, parecem inofensivos, mas que, quando analisados em conjunto, desencadeiam imediatamente um alarme. <strong>Quem<\/strong> quem j\u00e1 utiliza pain\u00e9is de controlo beneficia de <a href=\"https:\/\/webhosting.de\/pt\/agregacao-de-registos-alojamento-otimizacao-do-servidor-informacoes-painel-de-controlo-copia-de-seguranca\/\">Agrega\u00e7\u00e3o de registos no alojamento<\/a>, porque os eventos de auditoria s\u00e3o l\u00e1 combinados com outros dados de telemetria. <strong>I<\/strong> Assegure tamb\u00e9m que o percurso de transporte seja seguro e que haja uma separa\u00e7\u00e3o clara entre os sistemas produtivos e a inst\u00e2ncia de recolha.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>An\u00e1lise: utilizar o ausearch e o aureport de forma orientada para os objetivos<\/h2>\n\n<p><strong>Dados em bruto<\/strong> n\u00e3o servem para nada se n\u00e3o as conseguir filtrar rapidamente; por isso, come\u00e7o com chaves claras e utilizo <code>ausearch<\/code> para consultas espec\u00edficas. <strong>Com<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> analisarei, por exemplo, as altera\u00e7\u00f5es recentes a <code>\/etc\/passwd<\/code> ; se for necess\u00e1rio, ajusto o intervalo de tempo e os filtros de utilizadores. <strong>Para<\/strong> Fornece relat\u00f3rios de s\u00edntese <code>aureport --summary<\/code> tabelas compactas que mostram os in\u00edcios de sess\u00e3o suspeitos, as altera\u00e7\u00f5es nos ficheiros e a frequ\u00eancia das chamadas de sistema. <strong>Al\u00e9m disso<\/strong> Complemento a vis\u00e3o sobre o in\u00edcio dos processos e a utiliza\u00e7\u00e3o dos recursos com <a href=\"https:\/\/webhosting.de\/pt\/processo-de-servidor-contabilidade-analise-de-recursos-analise-de-alojamento-estavel\/\">Contabilidade de processos<\/a>, para correlacionar cadeias de execu\u00e7\u00f5es e picos de carga. <strong>Em<\/strong> O que importa \u00e9 que consigo responder a perguntas em segundos: quem, o qu\u00ea, quando, onde e por que meio.<\/p>\n\n<h2>Aprofundar a an\u00e1lise: interpretar corretamente os campos de eventos<\/h2>\n\n<p><strong>Portanto, isso<\/strong> Para que as an\u00e1lises sejam precisas, conhe\u00e7o os campos e os tipos de eventos mais importantes. <strong>SYSCALL<\/strong>- As entradas incluem, entre outras coisas,. <code>auid<\/code> (UID de registo), <code>uid\/euid\/suid<\/code> (UID real\/efetivo\/guardado), <code>ses<\/code> (ID da sess\u00e3o) e <code>exe<\/code> (ficheiro execut\u00e1vel). <strong>PATH<\/strong>-Os blocos indicam os caminhos afetados, <strong>EXECVE<\/strong> enumera os argumentos, <strong>CWD<\/strong> fornece o diret\u00f3rio de trabalho. <strong>Com<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> centro-me em apresenta\u00e7\u00f5es interativas; <code>aureport -x --summary -i<\/code> mostra-me as frequ\u00eancias e as anomalias num s\u00f3 olhar. <strong>Importante<\/strong>: <code>auid<\/code> fica por <code>sudo<\/code> ou os saltos setuid s\u00e3o constantes e, por isso, constituem o crit\u00e9rio de filtragem mais robusto para determinar \u201eQuem o iniciou?\u201c. <\/p>\n\n<h2>Evitar erros t\u00edpicos<\/h2>\n\n<p><strong>Para<\/strong> Regras demasiado abrangentes tornam os registos excessivamente volumosos e ocultam as informa\u00e7\u00f5es realmente importantes; por isso, concentro-me em ficheiros cr\u00edticos, no comando `execve`, nas mudan\u00e7as de privil\u00e9gios e nas configura\u00e7\u00f5es relevantes para a seguran\u00e7a. <strong>Falta<\/strong> Uma rota\u00e7\u00e3o bem organizada; caso contr\u00e1rio, os sistemas ficam em risco, pelo que estabele\u00e7o limites claros quanto ao tamanho, ao n\u00famero e \u00e0s medidas a tomar em caso de estrangulamentos. <strong>I<\/strong> verifique tamb\u00e9m a configura\u00e7\u00e3o de auditoria e o diret\u00f3rio <code>\/var\/log\/audit\/<\/code>, porque os atacantes querem apagar os vest\u00edgios. <strong>E<\/strong> Documento cada regra com a chave, o objetivo e uma breve justifica\u00e7\u00e3o, para que as an\u00e1lises se mantenham consistentes. <strong>Quem<\/strong> Quem tenha preocupa\u00e7\u00f5es com o desempenho deve filtrar com precis\u00e3o, eliminar percursos desnecess\u00e1rios e verificar primeiro, atrav\u00e9s de testes, o impacto das novas regras.<\/p>\n\n<h2>Desempenho, estabilidade e controlos de qualidade<\/h2>\n\n<p><strong>Auditoria<\/strong> n\u00e3o deve atrasar o funcionamento. <strong>I<\/strong> verifica regularmente com <code>auditctl -s<\/code>, se <code>perdido<\/code>- Verifique se ocorrem eventos e acompanhe os valores do backlog ap\u00f3s altera\u00e7\u00f5es nas regras. <strong>Em<\/strong> Em caso de elevado volume de eventos, aumento a fila do despachante (<code>q_depth<\/code>) dos plug-ins audispd e defina <code>overflow_action<\/code> conscientemente. <strong>Onde<\/strong> <code>execve<\/code>-Como as regras geram demasiado volume, limito-as atrav\u00e9s de <code>auid<\/code> ou atrav\u00e9s de <code>exe=<\/code>-Defina listas brancas\/listas negras e, no caso de chamadas de sistema ruidosas, registe apenas as falhas. <strong>Antes de<\/strong> Antes da implementa\u00e7\u00e3o em grande escala, valido as novas regras no ambiente de teste, avalio a taxa de eventos e a carga da CPU e comparo <code>aureport --summary<\/code> antes\/depois da altera\u00e7\u00e3o, para quantificar o efeito.<\/p>\n\n<h2>Ambientes de contentores e virtualiza\u00e7\u00e3o<\/h2>\n\n<p><strong>Em<\/strong> Para al\u00e9m dos hosts dos contentores, o kernel tamb\u00e9m regista os processos dos contentores \u2013 isto \u00e9 intencional, mas pode gerar muito ru\u00eddo. <strong>I<\/strong> baseio-me na prote\u00e7\u00e3o do anfitri\u00e3o (por exemplo,. <code>dockerd<\/code> ou Podman), percursos bin\u00e1rios e configura\u00e7\u00f5es seguras e filtrar a visualiza\u00e7\u00e3o do utilizador atrav\u00e9s de <code>auid<\/code>. <strong>Exemplos<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, al\u00e9m de regras gen\u00e9ricas de anfitri\u00e3o, tais como <code>execve<\/code> com <code>auid<\/code>-Filtro. <strong>Em<\/strong> No que diz respeito \u00e0s m\u00e1quinas virtuais, trato os registos de auditoria como dados vol\u00e1teis: ativo o reencaminhamento remoto, defino um intervalo curto para a rota\u00e7\u00e3o e, no caso dos instant\u00e2neos, presto aten\u00e7\u00e3o \u00e0 consist\u00eancia temporal. <strong>Importante<\/strong> \u00c9 essencial que a sincroniza\u00e7\u00e3o NTP\/Chrony seja precisa, para que as an\u00e1lises da linha do tempo sejam fi\u00e1veis.<\/p>\n\n<h2>Conformidade e manuten\u00e7\u00e3o de registos<\/h2>\n\n<p><strong>Para<\/strong> De acordo com a norma ISO 27001 (n.\u00ba A.12.4 \u00abRegisto\/Monitoriza\u00e7\u00e3o\u00bb, n.\u00ba A.16 \u00abGest\u00e3o de Incidentes\u00bb, entre outros) e a norma PCI DSS (Cap\u00edtulo 10), elaboro documenta\u00e7\u00e3o comprovativa que pode ser verificada: <strong>O que<\/strong> \u00c9 registado durante quanto tempo, quem tem acesso e como \u00e9 garantida a integridade? <strong>I<\/strong> Mantenha a base de regras com vers\u00f5es, documente as chaves e as finalidades, assine os registos de arquivo com hashes e armazene-os de forma a impedir a sua manipula\u00e7\u00e3o. <strong>Em<\/strong> No que diz respeito aos dados pessoais, aplico o princ\u00edpio da minimiza\u00e7\u00e3o de dados (regras espec\u00edficas, prazos de conserva\u00e7\u00e3o curtos) e defino processos claros de elimina\u00e7\u00e3o. <strong>Ent\u00e3o<\/strong> S\u00e3o elaborados relat\u00f3rios que convencem os auditores e que, em caso de incidente, fornecem efetivamente respostas.<\/p>\n\n<h2>Opera\u00e7\u00f5es, monitoriza\u00e7\u00e3o e manuais de procedimentos<\/h2>\n\n<p><strong>Em<\/strong> Para um trabalho cont\u00ednuo, preciso de rotinas fixas: verifica\u00e7\u00f5es di\u00e1rias com <code>aureport<\/code>, alarmes em caso de <code>perdido &gt; 0<\/code>, Verificar a parti\u00e7\u00e3o de auditoria livre e o reencaminhamento remoto. <strong>I<\/strong> Criar Playbooks: \u201eExecutivos que se destacam\u201c (filtro por <code>exe=<\/code> e <code>auid<\/code>), \u201eFicheiro cr\u00edtico alterado\u201c (correlacionar com <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201eInterven\u00e7\u00e3o no kernel\u201c (regras relativas a <code>init_module<\/code> e <code>montar<\/code>). <strong>Conhecido<\/strong> Tipos de eventos como <code>ANOM_PROM\u00cdSCUO<\/code> (Interface no modo prom\u00edscuo) ou <code>MAC_POLICY_LOAD<\/code> (Pol\u00edtica MAC carregada) avalio por ordem de prioridade e inicio as etapas de resposta.<\/p>\n\n<h2>Resolu\u00e7\u00e3o de problemas e rein\u00edcio<\/h2>\n\n<p><strong>Quando<\/strong> Se n\u00e3o chegarem eventos, verifico primeiro <code>ausearch -m DAEMON -ts today<\/code> e <code>auditctl -s<\/code> (Estado\/Pend\u00eancias). <strong>Falta<\/strong> Regras, vou carreg\u00e1-las com <code>augenrules --load<\/code> novo e verifica com <code>auditctl -l<\/code>. <strong>\u00c9<\/strong> o modo imut\u00e1vel est\u00e1 ativo (<code>-e 2<\/code>), a \u00fanica solu\u00e7\u00e3o \u00e9 reiniciar o sistema com regras de arranque ajustadas. <strong>Em<\/strong> Problemas de autoriza\u00e7\u00e3o em <code>\/var\/log\/audit\/<\/code> Restauro o propriet\u00e1rio e o modo; caso o SELinux esteja ativo, corrijo os contextos. <strong>E<\/strong> Confirmo que <code>log_format = RAW<\/code> est\u00e1 definido \u2013 dados de entrada leg\u00edveis para an\u00e1lise forense e analisadores sint\u00e1ticos.<\/p>\n\n<h2>Auditoria em ambientes de alojamento<\/h2>\n\n<p><strong>Direto<\/strong> Em configura\u00e7\u00f5es de alojamento com muitas cargas de trabalho, o Auditd ajuda-me a garantir a transpar\u00eancia na separa\u00e7\u00e3o de clientes e a detetar precocemente eventuais abusos. <strong>I<\/strong> Monitorizar servidores Web, de bases de dados e de aplica\u00e7\u00f5es com conjuntos de regras por n\u00edveis e integrar os eventos no sistema de monitoriza\u00e7\u00e3o e resposta a incidentes j\u00e1 existente. <strong>Para<\/strong> Asseguro uma separa\u00e7\u00e3o clara atrav\u00e9s de um armazenamento centralizado, fun\u00e7\u00f5es distintas e direitos restritos nas pastas de registos. <strong>Para<\/strong> Se necess\u00e1rio, recorro ao diagn\u00f3stico complementar do sistema <a href=\"https:\/\/webhosting.de\/pt\/journalctl-analise-de-erros-otimizacao-do-registo-do-servidor-linux-diagnostico\/\">journalctl para a resolu\u00e7\u00e3o de problemas<\/a>, mas mantenho as an\u00e1lises cr\u00edticas para a seguran\u00e7a principalmente no canal de auditoria. <strong>Ent\u00e3o<\/strong> cria-se uma pista de auditoria fi\u00e1vel que concilia os interesses dos clientes, os requisitos de conformidade e a efici\u00eancia operacional.<\/p>\n\n<h2>Em poucas palavras: o meu m\u00e9todo<\/h2>\n\n<p><strong>I<\/strong> Comece com uma vis\u00e3o clara do objetivo, formule regras espec\u00edficas para ficheiros cr\u00edticos, o comando `execve` e a altera\u00e7\u00e3o de privil\u00e9gios, e proteja a rota\u00e7\u00e3o contra a perda de dados. <strong>Ent\u00e3o<\/strong> Ativo o reencaminhamento remoto com TLS, registo as chaves e testo o efeito de cada regra antes de a implementar em grande escala. <strong>Para<\/strong> No meu trabalho di\u00e1rio, concentro-me em <code>ausearch<\/code> e <code>aureport<\/code>, realize pesquisas espec\u00edficas e elabore relat\u00f3rios claros para as \u00e1reas de opera\u00e7\u00f5es e seguran\u00e7a. <strong>Em<\/strong> Quando deteto anomalias, cruzo os eventos de auditoria com outros sinais, como dados de processos ou de rede, para identificar rapidamente a causa. <strong>Ent\u00e3o<\/strong> O Auditd do Linux n\u00e3o me fornece uma enxurrada de registos, mas sim respostas claras a quest\u00f5es relacionadas com a seguran\u00e7a em ambientes de produ\u00e7\u00e3o.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>O Auditd do Linux permite realizar uma auditoria de seguran\u00e7a precisa nos seus sistemas. Saiba como instalar, configurar e utilizar o Auditd com regras espec\u00edficas para registar de forma exaustiva os eventos de seguran\u00e7a.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"100","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/pt\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}