参加过等级保护测评的信息系统,日志都需要留存不少于6个月时间。windows、linux(Centos、
Red Hat、Anolis OS、OpenEuler等系统)设置方法如下。
一、windows系统设置
1.开启日志审计
开始-运行-secpol.msc
本地策略-审核策略,将所有审核事件设置成功,失败
2.调整日志文件最大大小,观察是否留存足够6个月。
开始-运行-eventvwr.msc
应用程序、安全、系统, 日志最大大小KB 设置为: 1024000 ,过段时间观察是否留存够6个月再做调整。
二、linux系统设置
1.修改/etc/logrotate.conf文件
将全局的weekly下的rotate 4改为rotate 24,表示6个月;
将指定文件的monthly下的rotate 1改为rotate 6,表示6个月。
2.重启日志服务
service rsyslog restart