在 Oracle® Solaris 11.2 中管理审计

退出打印视图

更新时间: 2014 年 7 月
 
 

审计术语和概念

以下术语用于说明审计服务。有些定义包含指向更完整说明的链接。

audit class(审计类)

一组审计事件。审计类提供选择一组要审计的事件的方法。

有关更多信息,请参见审计类和预选以及 audit_flags(5)audit_class(4)audit_event(4) 手册页。

audit file system(审计文件系统)

二进制格式的审计文件系统信息库。

有关更多信息,请参见审计日志audit.log(4) 手册页。

audit event(审计事件)

可审计的与安全相关的系统操作。为了便于选择,将事件分为多个审计类。

有关更多信息,请参见审计事件audit_event(4) 手册页。

audit flag(审计标志)

作为参数提供给命令或关键字的审计类。标志的前缀可以是加号或减号,+ 表示对类的成功事件进行审计,而 - 表示对类的失败事件进行审计。在加号前面加上插入记号 ^ 表示将不审计成功事件 (^+),而在减号前面加上该插入记号表示将不审计失败事件 (^-)。

有关更多信息,请参见 audit_flags(5) 手册页和审计类语法

audit plugin(审计插件)

用于将队列中的审计记录传输到指定位置的模块。audit_binfile 插件可创建二进制审计文件。而这些二进制文件组成了审计迹,存储在审计文件系统中。audit_remote 插件可将二进制审计记录发送到远程系统信息库。audit_syslog 插件可将选定的审计记录汇总到 syslog 日志中。

有关更多信息,请参见审计插件模块 以及模块手册页 audit_binfile (5)audit_remote(5)audit_syslog(5)

audit policy(审计策略)

一组可以在您的站点中启用或禁用的审计选项。您可以指定是否记录某些类型的审计数据,以及在审计队列变满时是否要暂停可审计的操作。

有关更多信息,请参见了解审计策略auditconfig(1M) 手册页。

audit record(审计记录)

审计队列中收集的审计数据。一条审计记录描述一个审计事件。每条审计记录由多个审计标记组成。

有关更多信息,请参见审计记录和审计标记audit.log(4) 手册页。

audit token(审计标记)

审计记录或审计事件字段。每个审计标记描述审计事件的一个属性,例如用户、组、程序或其他对象。

有关更多信息,请参见审计标记格式audit.log(4) 手册页。

audit trail(审计迹)

一个或多个审计文件的集合,用于存储使用缺省插件 audit_binfile 的所有被审计系统上的审计数据。

有关更多信息,请参见审计迹

local auditing(本地审计)

收集在本地系统上生成的审计记录。这些记录可以是在全局区域或非全局区域(或者两者)中生成的。

有关更多信息,请参见审计插件模块

post-selection(后选)

有关要在审计迹中检查哪些审计事件的选择。缺省活动插件 audit_binfile 可创建审计迹。后选工具 auditreduce 命令将从审计迹中选择记录。

有关更多信息,请参见 auditreduce(1M)praudit(1M) 手册页。

preselection(预选)

有关要监视哪些审计类的选择。将在审计队列中收集预选的审计类的审计事件。由于不会审计未预选的审计类,因此这些审计类的事件将不会出现在队列中。

有关更多信息,请参见审计类和预选audit_flags(5)auditconfig(1M) 手册页。

public object(公共对象)

root 用户拥有且任何人都可读取的文件。例如,/etc 目录和 /usr/bin 目录中的文件就是公共对象。不会审计只读事件的公共对象。例如,即使预选了 file_read (fr) 审计类,也不会审计公共对象的读取。您可以通过更改 public 审计策略选项来覆盖缺省值。

remote auditing(远程审计)

审计远程服务器 (Audit Remote Server, ARS) 接收并存储来自正被审计且配置有活动 audit_remote 插件的系统的审计记录。为了区分被审计系统与 ARS,可以将被审计系统称为“本地被审计系统”。

有关更多信息,请参见 auditconfig(1M) 手册页中的 –setremote 选项和审计远程服务器