~ / blog / hardening
LINUX

Reglas de auditd que importan

auditd es potentísimo si le das buenas reglas.

Vigila los archivos de identidad, passwd y shadow, para saber si alguien crea usuarios. Registra todo uso de comandos con privilegios.

Vigila cambios en las tareas cron y en la configuración de SSH. Y monitorea la carga de módulos del kernel, para cazar rootkits.

Con aureport sacas informes legibles. Un auditd bien afinado convierte tu servidor en una caja negra que lo recuerda todo.

# los comandos

root@srv:~# auditctl -w /etc/passwd -p wa -k identidadcopiar
root@srv:~# auditctl -a always,exit -F arch=b64 -S execve -F euid=0 -k rootcmdcopiar
root@srv:~# auditctl -w /etc/cron.d -p wa -k croncopiar
root@srv:~# auditctl -a always,exit -F arch=b64 -S init_module -k rootkitcopiar
root@srv:~# aureport -k | headcopiar
1 rootcmd 3 eventos
2 identidad 1 evento
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.