
Bevor wir uns in die Tiefen der Konfiguration begeben, ist es unerlässlich, die fundamentale Bedeutung der auditd-Log-Integration in Ihr SIEM zu verstehen. Unter Linux ist auditd der Standard-Daemon zur Erfassung sicherheitsrelevanter Ereignisse. Doch erst die zentrale Analyse in einem SIEM macht diese Daten für die Erkennung von Angriffen nutzbar. Für französische Unternehmen ist dies besonders relevant, da die ANSSI eine kontinuierliche Protokollierung als Grundlage für die Einhaltung von Best Practices empfiehlt. Auch im Kontext der NIS-2-Richtlinie wird eine lückenlose Log-Erfassung zunehmend zur Pflicht.
Kurz gesagt :
- auditd ist der Linux-Standard-Daemon für sicherheitsrelevante Ereignisse; die SIEM-Integration ermöglicht zentrale Analyse, Korrelation und Alarmierung.
- Für französische Unternehmen ist die Integration relevant wegen ANSSI-Empfehlungen und der NIS-2-Richtlinie, die lückenlose Log-Erfassung zunehmend zur Pflicht machen.
- Voraussetzungen sind Linux mit Kernel 2.6.30+, Root-Zugriff, auditd-Pakete und ein SIEM (z. B. Wazuh, Splunk, Elastic Stack) mit Netzwerkzugriff (Port 514 für Syslog).
- Die Qualität der Integration hängt von der Regelkonfiguration ab: zu viele Regeln erzeugen Rauschen, zu wenige lassen kritische Ereignisse durch.
- auditd protokolliert Dateizugriffe, Systemaufrufe, Anmeldungen und Netzwerkaktivitäten.
- Die Integration in ein SIEM ermöglicht zentrale Analyse, Korrelation und Alarmierung.
- Für Frankreich ist die Konformität mit ANSSI-Empfehlungen entscheidend.
- Dieser Leitfaden zeigt die Konfiguration von auditd und die Verbindung zum SIEM.
- Sie lernen, Regeln zu definieren, Logs zu übertragen und Fehler zu beheben.
Warum ist die Integration von auditd-Logs in ein SIEM unverzichtbar?
Die Integration von auditd-Logs in ein SIEM ist unverzichtbar, weil sie eine zentrale Überwachung und Korrelation sicherheitsrelevanter Ereignisse ermöglicht, die für die Erkennung von Angriffen und die Einhaltung von Compliance-Anforderungen erforderlich ist.
Ein SIEM sammelt Logs aus verschiedenen Quellen – Firewalls, Anwendungen, Betriebssysteme. auditd liefert dabei den detaillierten Kontext auf Systemebene, den andere Quellen oft vermissen. Ohne diese Integration bleiben sicherheitsrelevante Ereignisse auf einzelnen Servern verborgen. Ein Angreifer, der sich über SSH anmeldet und dann Dateien manipuliert, hinterlässt Spuren, die nur mit auditd sichtbar werden.
Die Grundlagen von auditd verstehen
auditd ist ein Userspace-Daemon, der mit dem Linux-Kernel zusammenarbeitet, um Ereignisse aufzuzeichnen. Die zentralen Komponenten sind auditd selbst, auditctl zur Regelverwaltung, ausearch zur Abfrage und aureport zur Berichterstellung.
| Komponente | Funktion |
|---|---|
| auditd | Der Daemon, der die Logs schreibt |
| auditctl | Steuerung der Regeln |
| ausearch | Abfrage von Log-Einträgen |
| aureport | Erstellung von Zusammenfassungen |
| /etc/audit/auditd.conf | Hauptkonfigurationsdatei |
| /etc/audit/rules.d/ | Verzeichnis für Regeldateien |
auditd protokolliert eine Vielzahl von Ereignissen: Dateizugriffe (Lesen, Schreiben, Ausführen), Systemaufrufe, Benutzeranmeldungen, Änderungen an Berechtigungen, Netzwerkverbindungen und Modifikationen an Konfigurationsdateien. Diese Daten sind für ein SIEM Gold wert, da sie den Kontext liefern, den andere Log-Quellen nicht bieten.
Voraussetzungen für eine erfolgreiche Integration
Bevor Sie mit der Konfiguration beginnen, müssen Sie sicherstellen, dass Ihre Umgebung bereit ist. Dazu gehören ein Linux-System mit Kernel 2.6.30 oder neuer, Root-Zugriff, installierte auditd-Pakete und ein SIEM-System wie Wazuh, Splunk oder Elastic Stack.
- Linux-System mit Kernel 2.6.30 oder neuer
- Root-Zugriff oder Benutzer mit sudo-Rechten
- Installierte auditd-Pakete (auditd, audispd-plugins)
- Ein SIEM-System (z. B. Wazuh, Splunk, Elastic Stack, QRadar)
- Netzwerkzugriff vom Linux-System zum SIEM-Server (Port 514 für Syslog)
Installation von auditd auf Debian/Ubuntu
Führen Sie die folgenden Befehle aus, um auditd zu installieren:
sudo apt update
sudo apt install auditd audispd-pluginsInstallation auf RHEL/CentOS/Fedora
Verwenden Sie dnf für die Installation:
sudo dnf install audit audit-libsÜberprüfen Sie den Dienststatus mit sudo systemctl status auditd. Falls er nicht aktiv ist, starten Sie ihn mit sudo systemctl start auditd und aktivieren Sie den Autostart mit sudo systemctl enable auditd.
Die Regeln konfigurieren: Welche Ereignisse Ihr SIEM erfassen soll
Die Qualität Ihrer SIEM-Integration hängt maßgeblich von der Qualität Ihrer auditd-Regeln ab. Zu viele Regeln erzeugen Rauschen, zu wenige lassen kritische Ereignisse durch.
Es gibt verschiedene Regeltypen: Dateiüberwachung mit -w, Systemaufruf-Überwachung mit -a, Benutzer- und Gruppenüberwachung sowie Netzwerküberwachung. Ein Beispiel für eine Basis-Regeldatei finden Sie in /etc/audit/rules.d/audit.rules.
Beispiel für eine Basis-Regeldatei
# Löschen der Standardregeln
-D
# Puffer auf 8192 Einträge erhöhen
-b 8192
# Fehlermodus auf 2 setzen (System stoppen bei kritischem Fehler)
-f 2
# Überwachung von Konfigurationsdateien
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /etc/group -p wa -k identity
-w /etc/sudoers -p wa -k privileges
# Überwachung von kritischen Verzeichnissen
-w /etc/ssh/sshd_config -p wa -k sshd
-w /var/log/auth.log -p wa -k authlog
# Überwachung von Systemaufrufen
-a always,exit -F arch=b64 -S execve -k exec_commands
-a always,exit -F arch=b64 -S mount -k mounts
# Überwachung von Anmeldeereignissen
-w /var/log/faillog -p wa -k logins
-w /var/log/lastlog -p wa -k logins
# Überwachung von Änderungen an Zeit und Datum
-a always,exit -F arch=b64 -S adjtimex -S settimeofday -k time-changeLaden Sie die Regeln mit sudo augenrules --load und überprüfen Sie sie mit sudo auditctl -l.
Die Log-Übertragung einrichten: auditd mit Ihrem SIEM verbinden
Es gibt mehrere Ansätze, um auditd-Logs an Ihr SIEM zu übertragen. Die einfachste Methode ist die Syslog-Weiterleitung, bei der auditd die Logs an den Syslog-Dienst sendet, der sie dann an das SIEM weiterleitet.
Option A: Syslog-Weiterleitung
Bearbeiten Sie die Datei /etc/audit/auditd.conf und fügen Sie folgende Zeilen hinzu:
log_format = RAW
flush = INCREMENTAL_ASYNC
freq = 50
max_log_file = 50
num_logs = 5
disp_qos = lossyDann konfigurieren Sie die Weiterleitung in /etc/audit/audisp-remote.conf:
remote_server = 192.168.1.100
port = 60
transport = TCPOption B: Direkte Weiterleitung mit audispd
Erstellen Sie eine Plugin-Datei /etc/audit/plugins.d/syslog.conf:
active = yes
direction = out
path = /sbin/audisp-syslog
type = always
args = LOG_LOCAL6Option C: JSON-Ausgabe für moderne SIEM-Plattformen
Viele SIEM-Lösungen wie Elastic Stack oder Splunk bevorzugen strukturierte Daten. Sie können auditd so konfigurieren, dass es JSON-formatierte Logs ausgibt, indem Sie log_format = ENRICHED setzen oder Tools wie Auditbeat verwenden.
Die SIEM-seitige Konfiguration: Empfänger und Parsing einrichten
Die Integration ist erst vollständig, wenn Ihr SIEM die auditd-Logs korrekt empfängt und interpretiert. Für die Syslog-Weiterleitung müssen Sie auf dem SIEM-Server einen Syslog-Empfänger konfigurieren.
Bei rsyslog auf Debian/Ubuntu fügen Sie in /etc/rsyslog.conf hinzu:
module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")Die meisten SIEM-Plattformen bieten vorgefertigte Parsing-Regeln für auditd-Logs. Wazuh hat ein eigenes Audit-Modul, Elastic Stack verwendet Auditbeat.
Korrelationsregeln und Alarme erstellen
Definieren Sie Korrelationsregeln, um Angriffe zu erkennen. Beispiele: mehrere fehlgeschlagene Anmeldeversuche, unautorisierte Änderungen an /etc/passwd, Ausführung unbekannter Binärdateien, zeitliche Muster bei Dateizugriffen.
Die Tests und die Fehlerbehebung: Funktioniert Ihre Integration?
Nach der Konfiguration müssen Sie testen, ob alles korrekt funktioniert. Erzeugen Sie eine Test-Aktivität und prüfen Sie die Logs.
Test der Log-Erzeugung
sudo touch /etc/test-audit-file
sudo cat /etc/shadow
sudo ausearch -k identityTest der Übertragung an das SIEM
Überprüfen Sie auf dem SIEM-Server, ob die Logs ankommen: sudo tail -f /var/log/syslog | grep audit
Häufige Probleme und Lösungen
| Problem | Mögliche Lösung |
|---|---|
| Keine Logs im SIEM | Prüfen Sie Netzwerkverbindung und Firewall-Regeln (Port 514) |
| Logs kommen unregelmäßig | Erhöhen Sie freq in auditd.conf |
| Format nicht lesbar | Verwenden Sie log_format = ENRICHED oder JSON |
| Zu viele Logs | Verfeinern Sie Ihre Regeln |
| Zeitstempel falsch | Synchronisieren Sie die Systemzeit mit NTP |
Die Absicherung und die Wartung: Best Practices für den Dauerbetrieb
Eine SIEM-Integration ist kein einmaliges Projekt, sondern ein laufender Prozess. Schützen Sie Ihre Log-Dateien mit chmod 640 /var/log/audit/audit.log und chown root:root. Implementieren Sie Log-Rotation, sichern Sie Logs regelmäßig und überwachen Sie die Integrität.
- Regeln regelmäßig überprüfen und anpassen
- auditd aktuell halten
- Alarmierung regelmäßig testen
- Dokumentation pflegen
Wie vermeide ich häufige Fehler bei der auditd-SIEM-Integration?
Die häufigsten Fehler sind zu aggressive Regeln, fehlende Log-Rotation, fehlende Zeitstempel-Synchronisierung, vernachlässigte Firewall-Regeln und fehlende Tests nach Änderungen.
- Beginnen Sie mit minimaler Regelbasis und erweitern Sie schrittweise.
- Konfigurieren Sie max_log_file und num_logs korrekt.
- Richten Sie NTP oder Chrony ein.
- Öffnen Sie die Ports gezielt für die SIEM-Server-IP.
- Implementieren Sie ein Testprotokoll.
- Konsultieren Sie die ANSSI-Empfehlungen.
Häufig gestellte Fragen zur auditd-SIEM-Integration
Was kostet die Einrichtung einer auditd-SIEM-Integration?
Die Kosten hängen stark von Ihrer SIEM-Lösung ab. Open-Source-Lösungen wie Wazuh oder Elastic Stack sind kostenlos, erfordern aber Server-Ressourcen. Kommerzielle Lösungen wie Splunk oder QRadar kosten je nach Lizenzmodell zwischen 1.500 € und 60.000 € pro Jahr. Die auditd-Konfiguration selbst ist kostenlos.
Ist auditd für alle Linux-Distributionen geeignet?
Ja, auditd ist für die meisten gängigen Distributionen verfügbar (Debian, Ubuntu, RHEL, CentOS, Fedora, SUSE, Arch). Die Installationsbefehle variieren leicht, aber die Konfiguration ist weitgehend identisch.
Wie viele Logs erzeugt auditd pro Tag?
Das hängt stark von Ihrer Regelbasis und der Systemaktivität ab. Ein typischer Server mit moderater Regelbasis erzeugt zwischen 50 MB und 500 MB Logs pro Tag. Bei intensiver Überwachung kann das Volumen deutlich höher sein.
Welche SIEM-Lösungen unterstützen auditd-Logs am besten?
Wazuh, Elastic Stack (mit Auditbeat), Splunk und QRadar haben native Unterstützung für auditd-Logs. Wazuh bietet eine einfache Integration über sein Audit-Modul, während Elastic Stack mit Auditbeat eine flexible JSON-basierte Lösung bietet.
Ich hoffe, dieser Leitfaden hat Ihnen geholfen, die auditd-SIEM-Integration zu verstehen und umzusetzen. Wenn Sie Fragen haben, zögern Sie nicht, mich zu kontaktieren.
Bevor Sie die Integration vornehmen, ist es hilfreich, die Grundlagen der Auswertung zu verstehen, indem Sie Linux-Logs mit auditd auswerten.




