各Unix平台日志审计的配置方法和步骤.doc

  1. 1、本文档共20页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
PAGE PAGE 20 / NUMPAGES 20 各Unix平台日志审计的配置方法和步骤 TOC \o 1-2 \h \z \u 1 安装部署方法和步骤 2 1.1 日志采集 2 1.2 Aix 6.1部署 2 1.3 Aix 5.3部署 3 1.4 Aix 5.2部署 4 1.5 Aix 4.3部署 5 1.6 Solaris 10部署 6 1.7 Solaris 9部署 7 1.8 Solaris 8部署 8 1.9 HPUX 11.23部署 9 1.10 HPUX 11.31部署 10 1.11 HPUX 11.11部署 11 1.12 suse 11部署 13 1.13 suse 10部署 14 1.14 suse 9部署 15 1.15 SCO 5.0.6部署 16 2 /etc/syslog.conf中SSIM Syslog接收地址的确定 18 3 预制脚本的下载和执行 19 3.1 预制脚本的下载 19 3.2 AIX平台自动配置脚本的执行 19 4 各Unix平台需要使用的脚本汇总 20 安装部署方法和步骤 日志采集 采集内容 根据日志审计的要求,我们重点关注用户的登录、登出行为和系统守护程序的运行状态。基于此,我们主要采集Unix系统的一下syslog日志: —用户认证、授权日志,包括用户登录、登出、切换等 —用户认证、授权日志,包括用户登录、登出、切换等,和auth功能类似,不同系统有所不同。 —系统守护进程日志,比如ftp等 用户登录成功和失败的日志。 采集方式 对于Unix系统自带的syslog日志,通过修改系统的syslog发送配置选项,由自身的syslog进程,将日志发送到SSIM日志采集机 对于登录成功、失败日志,有些操作系统syslog不产生该类日志,通过定期执行脚本,读取登录日志文件,并发送到syslog进程,由其统一转发到SSIM日志采集机。 Aix 6.1部署 Syslog配置 执行chssys -s syslogd -a (由于做过安全加固,导致syslog发送不出来,需要通过该命令修改) 修改/etc/syslog.conf文件,在最后增加以下内容: <tab>@SSIM Syslog接收地址 <tab>@SSIM Syslog接收地址 <tab>@SSIM Syslog接收地址 保存配置 注:SSIM Syslog接收地址,根据服务器和SSIM采集机所处的网段进行调整 重启syslogd stopsrc -s syslogd startsrc -s syslogd Telnet成功登录采集脚本部署 增加采集日志脚本 增加采集脚本wtmp.sh到/var/adm目录下,wtmp.sh脚本内容请参考文件wtmp.sh: 修改wtmp.sh文件属性,增加可执行权限: chmod +x wtmp.sh 增加crontab执行任务 以root用户登录系统,执行crontab –e增加以下crontab任务,每5分钟执行一次: 0,5,10,15,20,25,30,35,40,45,50,55 * * * * /var/adm/wtmp.sh /dev/null 21 部署结果测试 在主机侧进行telnet登录成功和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够及时发送并成功解析。 Aix 5.3部署 Syslog配置 执行chssys -s syslogd -a (由于做过安全加固,导致syslog发送不出来,需要通过该命令修改) 修改/etc/syslog.conf文件,在最后增加以下内容: <tab>@SSIM Syslog接收地址 <tab>@SSIM Syslog接收地址 <tab>@SSIM Syslog接收地址 保存配置 注:SSIM Syslog接收地址,根据服务器和SSIM采集机所处的网段进行调整 重启syslogd stopsrc -s syslogd startsrc -s syslogd Telnet成功登录采集脚本部署 增加采集日志脚本 增加采集脚本wtmp.sh到/var/adm目录下,wtmp.sh脚本内容请参考文件wtmp.sh: 修改wtmp.sh文件属性,增加可执行权限: chmod +x wtmp.sh 增加crontab执行任务 以root用户登录系统,执行crontab –e增加以下crontab任务,每5分钟执行一次: 0,5,10,15,20,25,30,35,40,45,50,55 * * * * /var/adm/wtmp.sh /dev/null 21 部署结果测试 在主机

文档评论(0)

xiedenglong2017 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档