系统管理指南:安全性服务

什么是审计?

审计是指收集有关系统资源使用情况的数据。审计数据提供与安全相关的系统事件的记录。以后便可以使用此数据来指定主机上执行的操作的职责。成功的审计应包括两个安全功能:识别和验证。每次登录时,在用户提供用户名和口令之后,都将生成一个与此用户的进程关联的唯一审计会话 ID。登录会话期间启动的每个进程都会继承此审计会话 ID。即使用户在单个会话期间更改了身份,也会使用同一个审计会话 ID 跟踪所有的用户操作。有关更改身份的更多详细信息,请参见 su(1M) 手册页。

使用审计服务可以:

在系统配置期间,可以预先选择要监视的审计记录类。还可以微调针对单个用户执行审计的程度。

收集完审计数据之后,便可使用后选工具来减少和检查所需的审计跟踪部分。例如,您可以选择查看单个用户或特定组的审计记录。可以在特定日期检查某个事件类型的所有记录。或者,可以选择在特定时间生成的记录。

安装非全局区域的系统可以从全局区域以相同的方式审计所有区域。还可以配置这些系统,使其收集非全局区域中的不同记录。有关更多信息,请参见审计和 Solaris Zones