一、先给结论(测评能用)
Linux 系统仅有 syslog / journald 是无法满足等级保护合规的,满足等保合规建设,至少要做到三层日志开启:
等保“最低合规态”三件套
如果没auditd,三级基本上是不满足的,当然也和测评师能力有关,部分测评师对此理解不深时,可能会记录默认符合要求。
二、Linux日志“开启状态”怎么查?(现场可操作)
1、系统日志是否开启(journald / syslog)
① 判断 systemd-journald 是否在运行
systemctl status systemd-journald
合格状态:
Active: active (running)
有持续日志输出
② 查看是否能正常产生日志
journalctl -n 20journalctl -p err
如果没有任何输出或日志极少,说明日志功能被裁剪或限制过。
2、认证与权限日志是否开启(等保建设)
① SSH登录日志
grep sshd /var/log/auth.log # Debian / Ubuntugrep sshd /var/log/secure # CentOS / RHEL
必须能看到:
② sudo/su 操作日志
grep sudo /var/log/auth.loggrep su: /var/log/auth.log
看不到sudo日志在等级保护概念里直接不合格
3、auditd 审计是否开启(三级“生死线”)
① auditd 服务状态
systemctl status auditd
合格状态:
Active: active (running)
开机自启
systemctl is-enabled auditd
② audit 审计是否真的在“记东西”
ausearch -m USER_LOGIN | headausearch -m USER_CMD | head
或者直接看原始日志:
ls -l /var/log/audit/audit.logtail /var/log/audit/audit.log
有文件但没内容,没配置规则,等于没开,安全审计不达标。
三、Linux 日志要“开到什么程度”才满足等保建设要求?
1、系统日志级别要求(≠ debug)
等保不要求 debug,但要求记录“正常行为”
合格状态:
如果只开error/warning明显是不合格,所以不是开启日志就行,而是要求对应级别达到info。
2、身份与权限日志要求(必须)
必须具备以下可追溯字段:
如果你只能说“能看到有人登录过”,在等级保护建设要求里是不够的。
3、auditd审计:开启到什么“状态”才算合格?
等保认可的 auditd “最低配置逻辑”,至少应审计以下三类行为:
① 身份鉴别类
② 权限提升与管理操作
③ 关键文件 / 配置
/etc/passwd
/etc/shadow
/etc/sudoers
关键服务配置
不要求你规则写得多,但必须“有规则、有日志”
四、日志记录需要回到的“灵魂三问”
你可以对照自查自检:
问题 1:能不能证明,谁在什么时候,以什么方式登录过系统?这个问题要看auth.log + audit USER_LOGIN
问题 2:管理员有没有执行过高权限命令?这个问题需要看sudo日志+audit USER_CMD
问题 3:关键配置有没有被改过?这个问题需要看audit对/etc的监控
Linux 等保看日志,看的不是“有没有日志文件”,而是“有没有把‘权力的使用过程’留下痕迹”。