我在/etc/audit/audit.rules中设置审计规则。
作为要求:审计系统应configuration为审计所有pipe理,特权和安全措施。
所以我添加一行到/etc/audit/auditd.rules:
-a exit,always -S stime -S acct -S reboot -S swapon
但是,通过service auditd restart重新启动audit.d之后:
There is error comeout: Stopping auditd: [ OK ] Starting auditd: [ OK ] Syscall name unknown: stime There was an error in line 14 of /etc/audit/audit.rules
看来stime不能被承认。 有没有人能帮我找出我添加的规则有什么问题? 非常感谢!
你有机会跑64位? 您可能需要validation架构。
所以 – 出口,总是-F arch = b32 -S stime
让我知道。
你不应该把这个添加到/etc/audit/audit.rules吗?