1.Bash的历史命令特性
liunx的bash为用户提供了历史命令的功能:可将所执行的操作保存下来,当bash退出时,将其缓存的命令写入到用户家目录下的.bash_history文件中。
历史命令的知识点:(1)默认当bash退出时,缓存的历史命令被写入到~/.bash_history。
(2)每一个用户都将在其家目录下拥有一个.bash_history的文件,该文件中记录该用户的不同终端上的“历史命令”。
(3)历史命令的保留条目是可控制的,系统默认是1000条。
2.用户行为审计的实现
基于以上对bash的history特性的介绍,我们可以通过历史命令功能,来对用户的行为做审计。
实现思路:
(1)将每个用户的历史命令收集到root用户下的某个文件中,该文件存放在以用户名命令的目录中;
(2)然后给历史命令添加上必要的字段,例如,命令访问时间,命令执行的用户等,使其变成日志的形式;
(3)开启历史命令的实时刷新功能,让用户的行为升级变成实时的效果。
(4)修改历史命令的保留条目,限制审计日志的文件大小。
实现方法:
(1)在环境变量文件/etc/profile文件中添加一下脚本,使其完成日志的集中收集。
[root@localhost ~]# vim /etc/profileif [ ! -d /usr/local/domob/record/${LOGNAME} ]then mkdir -p /usr/local/domob/record/${LOGNAME} chmod 300 /usr/local/domob/record/${LOGNAME}fi export HISTORY_FILE="/usr/local/domob/record/${LOGNAME}/.bash_history"export PROMPT_COMMAND='{ date "+%Y-%m-%d %T ##### $(who am i |awk "{print $1" "$2" "$5}") #### $(history 1 | { read x cmd; echo "$cmd"; })"; } >>$HISTORY_FILE'[root@localhost ~]# source /etc/profile
(2)给日志文件添加权限,使得日志文件用户可以访问但不能修改。
[root@localhost ~]# chmod 777 /usr/local/domob/record/ [root@localhost ~]# chmod +t /usr/local/domob/record/
测试效果:
创建普通用户test:[root@localhost ~]# useradd test[root@localhost ~]# passwd test切换到test执行命令:[root@localhost ~]# su - test[test@localhost ~]$ pwd [test@localhost ~]$ ls[test@localhost ~]$ touch test退出用户看效果:[test@localhost ~]$ exit