当前位置:首页>Linux>Linux日志开启到什么程度满足等级保护要求

Linux日志开启到什么程度满足等级保护要求

  • 2026-09-28 18:25:06
Linux日志开启到什么程度满足等级保护要求

一、先给结论(测评能用)

Linux 系统仅有 syslog / journald 是无法满足等级保护合规的,满足等保合规建设,至少要做到三层日志开启:

等保“最低合规态”三件套

层级
是否必须
说明
系统运行日志
必须
journald / rsyslog
认证与权限日志
必须
登录、sudo、su
安全审计日志(auditd)三级及以上必查
行为级审计

如果没auditd,三级基本上是不满足的,当然也和测评师能力有关,部分测评师对此理解不深时,可能会记录默认符合要求。

二、Linux日志“开启状态”怎么查?(现场可操作)

1、系统日志是否开启(journald / syslog)

① 判断 systemd-journald 是否在运行

systemctl status systemd-journald

合格状态:

  • Active: active (running)

  • 有持续日志输出

② 查看是否能正常产生日志

journalctl -n 20journalctl -p err

如果没有任何输出或日志极少,说明日志功能被裁剪或限制过。

2、认证与权限日志是否开启(等保建设)

① SSH登录日志

grep sshd /var/log/auth.log     # Debian / Ubuntugrep sshd /var/log/secure       # CentOS / RHEL

必须能看到:

  • 登录成功

  • 登录失败

  • 登录来源 IP

  • 用户名

② sudo/su 操作日志

grep sudo /var/log/auth.loggrep su: /var/log/auth.log

看不到sudo日志在等级保护概念里直接不合格

3、auditd 审计是否开启(三级“生死线”)

① auditd 服务状态

systemctl status auditd

合格状态:

  • Active: active (running)

  • 开机自启

systemctl is-enabled auditd

② audit 审计是否真的在“记东西”

ausearch -m USER_LOGIN | headausearch -m USER_CMD | head

或者直接看原始日志:

ls -l /var/log/audit/audit.logtail /var/log/audit/audit.log

有文件但没内容,没配置规则,等于没开,安全审计不达标。

三、Linux 日志要“开到什么程度”才满足等保建设要求?

1、系统日志级别要求(≠ debug)

等保不要求 debug,但要求记录“正常行为”

合格状态:

  • journald / rsyslog 记录INFO级别及以上

  • 包含:

    • 服务启动 / 停止

    • 系统异常

    • 内核告警

如果只开error/warning明显是不合格,所以不是开启日志就行,而是要求对应级别达到info。

2、身份与权限日志要求(必须)

必须具备以下可追溯字段:

行为
是否必须
登录成功 / 失败
✅
登录来源 IP
✅
使用 sudo
✅
用户切换(su)
✅
时间戳
✅

如果你只能说“能看到有人登录过”,在等级保护建设要求里是不够的。

3、auditd审计:开启到什么“状态”才算合格?

等保认可的 auditd “最低配置逻辑”,至少应审计以下三类行为:

① 身份鉴别类

  • 用户登录 / 登出

  • 失败尝试

② 权限提升与管理操作

  • sudo

  • su

  • 用户/组变更

③ 关键文件 / 配置

  • /etc/passwd

  • /etc/shadow

  • /etc/sudoers

  • 关键服务配置

不要求你规则写得多,但必须“有规则、有日志”

四、日志记录需要回到的“灵魂三问”

你可以对照自查自检:

问题 1:能不能证明,谁在什么时候,以什么方式登录过系统?这个问题要看auth.log + audit USER_LOGIN

问题 2:管理员有没有执行过高权限命令?这个问题需要看sudo日志+audit USER_CMD

问题 3:关键配置有没有被改过?这个问题需要看audit对/etc的监控

Linux 等保看日志,看的不是“有没有日志文件”,而是“有没有把‘权力的使用过程’留下痕迹”。

最新文章

随机文章