WAZUH Все команды монитор

Как отслеживать каждую команду, выполняемую пользователем, даже на уровне sudo. Я настроил правила аудита, и они отображаются в audit.logs, но я хочу своевременно просматривать каждую команду с сервера на менеджер Kibana / wazuh. введите описание изображения здесь

1 ответ

Auditd делится полными командами и UID пользователей тоже с wazuh, если настроен правильно. Поэтому я только что добавил эти столбцы из списка в Кибане, и теперь данные выглядят нормально.

Другие вопросы по тегам