WAZUH Все команды монитор
Как отслеживать каждую команду, выполняемую пользователем, даже на уровне sudo. Я настроил правила аудита, и они отображаются в audit.logs, но я хочу своевременно просматривать каждую команду с сервера на менеджер Kibana / wazuh. введите описание изображения здесь
1 ответ
Auditd делится полными командами и UID пользователей тоже с wazuh, если настроен правильно. Поэтому я только что добавил эти столбцы из списка в Кибане, и теперь данные выглядят нормально.