Как стать автором
Обновить

Учимся понимать события подсистемы аудита Linux

Уровень сложностиСредний
Время на прочтение35 мин
Количество просмотров13K
Всего голосов 5: ↑5 и ↓0+5
Комментарии1

Комментарии 1

Auditd устарел, его слабо поддерживают, он часто не присылает события, особенно на изменение файлов. Его поведение отличается от одного дистрибутива линукса к другому. Использовать auditd на современных линуксах имхо дурной тон. Ему на замену пришел bpf/ebpf. Но все равно это далеко от того, что есть в macos, в виде Endpoint Security framework.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий