<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Перманентный доступ на чтение логов Аудита</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Подскажите, пожалуйста, как решить следующую задачу:&lt;br&gt;Необходимо дать перманентный доступ на чтение, логов из папки /var/audit, для определенного пользователя.&lt;br&gt;Проблема в том, что если дать команду:&lt;br&gt;&lt;br&gt;chown -R root:USER /var/audit&lt;br&gt;chmod -R g+r /var/audit&lt;br&gt;&lt;br&gt;После подачи команды: audit -n&lt;br&gt;Либо после перезапуска службы: svcadm disable auditd&lt;br&gt;Либо после перезагрузки ОС&lt;br&gt;&lt;br&gt;Права на доступ к логу &quot;/var/audit/*not_terminated*&quot; остаются только у привилегированного пользователя!&lt;br&gt;&lt;br&gt;-bash-3.2# ls -l /var/audit/&lt;br&gt;total 1290&lt;br&gt;-rw-r-x---   1 root     USER      579355 Mar  3 14:48 20140303080818.20140303084821.unknown&lt;br&gt;-rw-------   1 root     USER         488 Mar  3 15:30 20140303084825.20140303093002.unknown&lt;br&gt;-rw-------   1 root     root        1291 Mar  3 15:36 20140303093006.not_terminated.unknown&lt;br&gt;-bash-3.2#&lt;br&gt;&lt;br&gt;Заранее благодарю за ответ!&lt;br&gt;&lt;br&gt;Данные о системе:&lt;br&gt;-bash-3.2# cat /etc/release&lt;br&gt;                    Oracle Solaris 10 1/13 s10x_u11wos_24a X86&lt;br&gt;  Copyright (c) 1983, 2013, Oracle and/or its </description>

<item>
    <title>Перманентный доступ на чтение логов Аудита (Dionis80)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#6</link>
    <pubDate>Fri, 28 Mar 2014 09:07:50 GMT</pubDate>
    <description>Возможно, кому-то пригодится, решил задачу следующим образом:&lt;br&gt;zfs create rpool/audit&lt;br&gt;zfs set aclinherit=passthrough rpool/audit&lt;br&gt;zfs set aclmode=passthrough rpool/audit&lt;br&gt;chmod A+group:USER:rwxpdDaARWcCos:fd:allow /rpool/audit&lt;br&gt;chown root:USER /rpool/audit&lt;br&gt;chmod 750 /rpool/audit&lt;br&gt;vi /etc/security/audit_control&lt;br&gt;#dir:/var/audit&lt;br&gt;dir:/rpool/audit&lt;br&gt;</description>
</item>

<item>
    <title>Перманентный доступ на чтение логов Аудита (exSun)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#5</link>
    <pubDate>Thu, 13 Mar 2014 04:53:28 GMT</pubDate>
    <description>&amp;gt; exSun, как Вы думаете, если изменит для службы &quot;auditd&quot; группу запуска: &lt;br&gt;&amp;gt; &amp;lt;method_credential user=&apos;root&apos; group=&apos;USER&apos; /&amp;gt; &lt;br&gt;&amp;gt; Это может отразится на ее работе?&lt;br&gt;&amp;gt; Другими словами служба будет запускаться от имени суперпользователя, но в группе USER. &lt;br&gt;&amp;gt; Понимаю что мне это не поможет так как файлы создаются с маской &lt;br&gt;&amp;gt; &quot;0600&quot;, спрашиваю на будущее.&lt;br&gt;&lt;br&gt;Попробуйте, я не знаю. &lt;br&gt;</description>
</item>

<item>
    <title>Перманентный доступ на чтение логов Аудита (Dionis80)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#4</link>
    <pubDate>Wed, 12 Mar 2014 12:08:50 GMT</pubDate>
    <description>exSun, как Вы думаете, если изменит для службы &quot;auditd&quot; группу запуска:&lt;br&gt;&amp;lt;method_credential user=&apos;root&apos; group=&apos;USER&apos; /&amp;gt;&lt;br&gt;Это может отразится на ее работе?&lt;br&gt;Другими словами служба будет запускаться от имени суперпользователя, но в группе USER.&lt;br&gt;Понимаю что мне это не поможет так как файлы создаются с маской &quot;0600&quot;, спрашиваю на будущее.&lt;br&gt;</description>
</item>

<item>
    <title>Перманентный доступ на чтение логов Аудита (exSun)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#3</link>
    <pubDate>Wed, 12 Mar 2014 08:47:12 GMT</pubDate>
    <description>&amp;gt; Данная логика работы, службы Аудита, жестко запрограммирована, для того чтобы что-то изменить &lt;br&gt;&amp;gt; необходимо исправить программный код, и перекомпилировать исходные файлы.&lt;br&gt;&lt;br&gt;Да, необходимы исходные тексты Solaris 10 вашей версии, среда для сборки и т.д. Также можно рассмотреть вариант миграции на Solaris 11, в котором также присутствуют изменения, которые внесены в OpenSolaris (создание логов с правами 0640), или же на опенсорсные дистрибутивы на основе Illumos (SmartOS, OmniOS и т.д.) - так можно даже самому править что-то по мелочи, если надо.&lt;br&gt;&lt;br&gt;&amp;gt; exSun, подскажите еще, пожалуйста, как я понимаю, любая служба SMF выполняется от &lt;br&gt;&amp;gt; имени определенного пользователя, возможно ли повлиять от имени какого пользователя запускается &lt;br&gt;&amp;gt; служба? И соответственно существует ли такое понятие, что сервис запускается как &lt;br&gt;&amp;gt; от определенного пользователя, так и от имени определенной группы и возможно &lt;br&gt;&amp;gt; ли поменять эту группу? Или я ошибаюсь?&lt;br&gt;&lt;br&gt;Возможно, но конкретно auditd должен работать от рута (иначе он не буде</description>
</item>

<item>
    <title>Перманентный доступ на чтение логов Аудита (Dionis80)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#2</link>
    <pubDate>Wed, 12 Mar 2014 08:07:54 GMT</pubDate>
    <description>Спасибо, exSun!&lt;br&gt;&lt;br&gt;Скажите, пожалуйста, правильно ли я понял?&lt;br&gt;&lt;br&gt;Данная логика работы, службы Аудита, жестко запрограммирована, для того чтобы что-то изменить необходимо исправить программный код, и перекомпилировать исходные файлы.&lt;br&gt;&lt;br&gt;exSun, подскажите еще, пожалуйста, как я понимаю, любая служба SMF выполняется от имени определенного пользователя, возможно ли повлиять от имени какого пользователя запускается служба? И соответственно существует ли такое понятие, что сервис запускается как от определенного пользователя, так и от имени определенной группы и возможно ли поменять эту группу? Или я ошибаюсь? &lt;br&gt;</description>
</item>

<item>
    <title>Перманентный доступ на чтение логов Аудита (exSun)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID13/876.html#1</link>
    <pubDate>Fri, 07 Mar 2014 14:02:00 GMT</pubDate>
    <description>Там захардкодено вот так:&lt;br&gt;&lt;br&gt;newfd = open(newname, O_RDWR &amp;#124; O_APPEND &amp;#124; O_CREAT &amp;#124; O_EXCL, 0600);&lt;br&gt;&lt;br&gt;, т.ч. сходу предложить вариант не могу (ACL-и тоже не помогут, как мне кажется). Кстати, в опенсолярисе и дальше файл создаётся с правами 0640 - см. http://src.illumos.org/source/xref/illumos-gate/usr/src/lib/auditd_plugins/binfile/binfile.c#505 &lt;br&gt;</description>
</item>

</channel>
</rss>
