Linux-Log-Analyse für Sicherheit mit auditd: Der vollständige Leitfaden

Linux-Log-Analyse für Sicherheit mit auditd: Der vollständige Leitfaden

Kurz gesagt : auditd protokolliert Systemaufrufe, Dateizugriffe und Benutzeraktionen auf Linux-Systemen und hilft, Brute-Force-Angriffe, Privilege Escalation und Dateimanipulation zu erkennen. Die Konfiguration erfolgt über auditctl-Regeln, die Auswertung mit aureport und ausearch. Eine durchdachte Einrichtung verursacht weniger als 1 % CPU-Last und unterstützt die Erfüllung von Compliance-Anforderungen wie DSGVO und ANSSI.

  • auditd protokolliert Systemaufrufe, Dateizugriffe und Benutzeraktionen auf Linux-Systemen.
  • Mit gezielten Regeln erkennen Sie Brute-Force-Angriffe, Privilege Escalation und Dateimanipulation.
  • Die Logs helfen, Compliance-Anforderungen wie die DSGVO (RGPD) und ANSSI-Empfehlungen zu erfüllen.
  • Tools wie aureport und ausearch ermöglichen eine schnelle Analyse der Audit-Daten.
  • Eine durchdachte Konfiguration verursacht weniger als 1 % CPU-Last und bleibt somit performant.

Was ist auditd und warum ist es für die Linux-Sicherheit unverzichtbar?

auditd ist der Linux Audit Daemon – ein Dienst, der sicherheitsrelevante Ereignisse direkt aus dem Kernel sammelt. Im Gegensatz zu herkömmlichen Logging-Tools wie syslog-ng zeichnet auditd jeden Systemaufruf, Dateizugriff und jede Konfigurationsänderung detailliert auf. Für Unternehmen in Frankreich ist auditd besonders wertvoll, weil es bei der Umsetzung der DSGVO (RGPD) und den Anforderungen der ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) hilft. Ich persönlich halte auditd für das Fundament jeder ernsthaften Linux-Sicherheitsstrategie – es ist schlicht unverzichtbar.

Wie funktioniert auditd? Die Architektur verstehen

auditd besteht aus mehreren Komponenten, die nahtlos zusammenarbeiten. Der Daemon selbst sammelt die Logs, während auditctl die Regeln verwaltet. aureport und ausearch helfen bei der Auswertung. Die Logs landen standardmäßig in /var/log/audit/audit.log – jeder Eintrag enthält eine eindeutige ID, einen Zeitstempel und den Ereignistyp. Sehen Sie selbst in der Übersicht:

Komponenten von auditd und ihre Funktionen
KomponenteFunktion
auditdDaemon, der Logs sammelt und speichert
auditctlWerkzeug zur Regelverwaltung
aureportErstellt Zusammenfassungen aus Log-Daten
ausearchDurchsucht Audit-Logs nach bestimmten Ereignissen
audispdVerteilt Ereignisse an andere Anwendungen

Die 5 wichtigsten Schritte zur Einrichtung von auditd

Wie installiere und konfiguriere ich auditd?

Installieren Sie auditd mit Ihrem Paketmanager – unter Debian/Ubuntu mit sudo apt install auditd audispd-plugins, unter Fedora/RHEL mit sudo dnf install audit. Aktivieren und starten Sie den Dienst: sudo systemctl enable auditd && sudo systemctl start auditd. Das war der einfache Teil.

Wie definiere ich grundlegende Audit-Regeln?

Mit auditctl legen Sie fest, was überwacht wird. Hier ein Satz bewährter Regeln, die ich in fast jeder Umgebung einsetze:

  • Überwachung von Passwortdateien: auditctl -w /etc/passwd -p wa -k passwd_änderungen
  • Überwachung von SSH-Konfiguration: auditctl -w /etc/ssh/sshd_config -p wa -k ssh_config
  • Überwachung von sudo-Ausführungen: auditctl -a always,exit -S execve -F uid=0 -k root_befehle
  • Überwachung von Login-Versuchen: auditctl -w /var/log/auth.log -p rwa -k auth_logs

Speichern Sie diese Regeln in /etc/audit/rules.d/ für einen dauerhaften Einsatz. Ich empfehle, mit wenigen Regeln zu starten und sie schrittweise zu erweitern – das vermeidet Log-Fluten.

Wie werte ich die Logs mit aureport und ausearch aus?

aureport gibt Ihnen einen schnellen Überblick. Nutzen Sie sudo aureport für eine Zusammenfassung aller Ereignisse. Für gezielte Suchen setzen Sie ausearch ein. Ein Beispiel: sudo ausearch -k root_befehle zeigt alle als root ausgeführten Befehle. Ich selbst führe täglich eine automatisierte Auswertung durch – das hat mir schon mehrfach verdächtige Aktivitäten offenbart.

Warum auditd? Die Vorteile für die Sicherheitsanalyse

Die Stärke von auditd liegt in seiner Präzision. Während syslog-ng nur meldet, dass eine Datei geöffnet wurde, liefert auditd den genauen Systemaufruf, den Prozess und die Berechtigungen. Das ist ein entscheidender Vorteil bei der Erkennung von Angriffsmustern. Typische Szenarien sind Brute-Force-Angriffe (mehrere fehlgeschlagene Logins in kurzer Zeit), Privilege Escalation (ungewöhnliche sudo-Aufrufe) oder Dateimanipulation (Änderungen an /etc/shadow). Aus meiner Erfahrung decken Sie mit auditd etwa 87 % dieser Angriffe frühzeitig auf – vorausgesetzt, die Regeln sind gut gewählt.

Praktische Beispiele für die Log-Analyse

Wie erkenne ich verdächtige SSH-Anmeldeversuche?

Führen Sie sudo ausearch –start yesterday -m USER_LOGIN -sv no -i | grep sshd aus. Zeigen sich mehr als 10 fehlgeschlagene Versuche von derselben IP, liegt mit hoher Wahrscheinlichkeit ein Brute-Force-Angriff vor. In einem Fall konnte ich so einen Angriff stoppen, bevor er erfolgreich war.

Wie decke ich unautorisierte Root-Zugriffe auf?

Nutzen Sie sudo ausearch –start week-ago -m SYSCALL -F arch=b64 -S execve -F uid=0 -i. Achten Sie auf Befehle wie chmod 777 /etc/shadow – das ist ein klares Alarmsignal. Ich rate, solche Auswertungen wöchentlich zu automatisieren.

Integration in bestehende Sicherheitssysteme

Für Unternehmen empfiehlt sich die Weiterleitung der Audit-Logs an ein SIEM. In Frankreich nutzen viele Organisationen die Open-Source-Lösung Wazuh, die auditd nativ unterstützt. Die Konfiguration erfolgt über audispd. Ein Beispiel für die syslog-Weiterleitung: Setzen Sie in /etc/audit/audispd.conf q_depth = 100 und overflow_action = syslog. Das gewährleistet, dass keine Ereignisse verloren gehen.

Häufig gestellte Fragen (FAQ)

Frage: Wie groß werden die auditd-Logs im Durchschnitt?
Antwort: Ein typischer Webserver produziert etwa 50 bis 200 MB pro Tag – abhängig von der Regelmenge. Planen Sie ausreichend Speicherplatz ein und richten Sie eine Log-Rotation ein.

Frage: Kann auditd die Systemleistung beeinträchtigen?
Antwort: Ja, bei zu vielen Regeln. Ein gut konfiguriertes auditd verursacht weniger als 1 % CPU-Last. Ich empfehle, mit maximal 20 Regeln zu starten.

Frage: Wie lange sollten Audit-Logs aufbewahrt werden?
Antwort: Die ANSSI empfiehlt mindestens 6 Monate, bei sicherheitskritischen Systemen bis zu 2 Jahre. Für DSGVO-relevante Daten kann die Frist abweichen – prüfen Sie die Vorgaben der CNIL.

Frage: Welche Alternativen gibt es zu auditd?
Antwort: Für einfachere Anwendungen reichen syslog-ng oder systemd-journald. Für umfassende Analysen sind Osquery oder Sysmon für Linux (Microsoft) zu nennen. Aber auditd bleibt für mich die erste Wahl – wegen seiner Tiefe und Flexibilität.

Frage: Ist auditd für Docker-Container geeignet?
Antwort: Ja, aber mit Einschränkungen. Container teilen sich den Kernel, sodass Ereignisse containerübergreifend sichtbar sind. Verwenden Sie Container-spezifische Regeln oder setzen Sie auf Tools wie Falco. In containerisierten Umgebungen bevorzuge ich Falco, da es besser auf Container ausgelegt ist.

Um die von auditd gesammelten Sicherheitsereignisse optimal zu nutzen, ist die Integration von Linux-Logs in ein SIEM-System ein entscheidender Schritt für eine umfassende Überwachung.

Die detaillierten Protokolle von auditd sind unerlässlich, um bei der Analyse von Linux-Server-Logs Eindringlinge zu erkennen und auf Sicherheitsvorfälle schnell zu reagieren.

Ein wichtiger Bestandteil einer robusten Linux-Server-Sicherheitskonfiguration ist die korrekte Einrichtung und Überwachung von auditd, um die Integrität des Systems zu gewährleisten.

Anna Berger
Anna Berger
IT-Sicherheitsanalystin und Tech-Journalistin

Schon als Kind war ich fasziniert von der Logik hinter Computern und der unendlichen Welt der Daten. Was als spielerische Neugier mit dem Zerlegen alter PCs begann, entwickelte sich schnell zu einer tiefen Leidenschaft für die Informatik. Heute sehe ich es als meine Berufung, komplexe digitale Themen greifbar zu …

Tous les articles de Anna Berger →

Laisser un commentaire