Existe-t-il un journal Linux pour lorsqu'un utilisateur se voit refuser l'accès aux fichiers en raison des autorisations


10

Existe-t-il un fichier journal qui garde une trace des choses que les utilisateurs essaient de faire et qui sont refusées en raison des autorisations de fichier Unix régulières. Je sais que selinux fait des choses, mais la plupart du temps, les bonnes autorisations de fichiers les arrêtent en premier. Lorsque cela se produit, existe-t-il un journal qui est imprimé.

Merci

linux 

Réponses:




2

Auditctl vous permet de consigner l'accès aux fichiers, y compris l'accès refusé.

Depuis la page de manuel :

To see unsuccessful open call's:

auditctl -a exit,always -S open -F success!=0

1

Vous voudrez peut-être consulter AppArmor (télécharger les informations à la fin).

Par défaut, la plupart des distributions ne l'enregistrent pas.


plus précisément, aa-logprof
LiraNuna

1

J'essayais de résoudre ce problème moi-même récemment. J'ai trouvé la réponse dans la page de manuel audit.rules:

Exemples

La règle suivante montre comment auditer l'échec de l'accès aux fichiers en raison de problèmes d'autorisation. Notez qu'il faut deux règles pour chaque archivage ABI pour vérifier cela car l'accès aux fichiers peut échouer avec deux codes d'échec différents indiquant des problèmes d'autorisation.

-a always,exit -F arch=b32 -S open -S openat -F exit=-EACCES -k access
-a always,exit -F arch=b32 -S open -S openat -F exit=-EPERM -k access
-a always,exit -F arch=b64 -S open -S openat -F exit=-EACCES -k access
-a always,exit -F arch=b64 -S open -S openat -F exit=-EPERM -k access

Ma réponse sans vergogne à ma propre question.


0

Non, dans les configurations de stock, il n'y a rien qui montre directement "l'utilisateur a refusé l'accès à / root à bibby"

Vous pourrez peut-être trouver un logiciel d'audit qui peut avoir un audit amélioré ou peut-être un logiciel (comme SeLinux) qui utilise un accès ACL plus complexe aux fichiers et il peut enregistrer des choses, mais même Windows ne consigne pas ces erreurs d'autorisation (il existe des utilitaires avec Sysinternals qui montrent que l'accès à la volée a refusé des erreurs pour Windows, cependant).

Je ne pense pas avoir même utilisé des utilitaires similaires à cette fonctionnalité dans les systèmes Unix.

Vous pouvez essayer de rechercher des éléments "accessoires" dans les journaux, comme des programmes de messagerie ou de serveur Web qui consignent les erreurs en essayant d'accéder à des chemins de fichiers particuliers qui, en tant qu'administrateur que vous connaissez, devraient être présents.

Si vous êtes intéressé par la sécurité de votre système pour empêcher les utilisateurs embêtants d'agir agaçants, vous pouvez essayer certains des utilitaires répertoriés ici et voir s'ils vous aideront.


-3

si l'utilisateur ne peut pas se connecter en raison d'autorisations, l'utilisateur obtiendrait une "autorisation refusée" sur son écran et sera dans / rien ne va dans le journal, mais il est visible pour l'utilisateur

En utilisant notre site, vous reconnaissez avoir lu et compris notre politique liée aux cookies et notre politique de confidentialité.
Licensed under cc by-sa 3.0 with attribution required.