Смоленск 1.4 Пропадают настройки аудита на файлах

kostia

New member
Сообщения
147
#1
Выставляем параметры аудита на файле
setfaud -s o:eek:x:eek:x /bin/ls
проверям
getfaud /bin/ls
getfaud: Удаляются начальные '/' из абсолютных путей
# file: bin/ls
o:eek:x:eek:x

Через какое-то время, но без перезагрузки ОС проверям еще раз
getfaud /bin/ls
getfaud: Удаляются начальные '/' из абсолютных путей
# file: bin/ls
Флаги аудита пропали.

Настройки в соответствии с https://wiki.astralinux.ru/pages/viewpage.action?pageId=3277614 сделали, но у нас атрибуты аудита пропадают даже без перезагрузки.
 

ulv

Moderator
Team Astra Linux
Сообщения
26
#2
Не можем воспроизвести. Как смонтированы разделы? logrotate за это время не отрабатывает?
 

kostia

New member
Сообщения
147
#3
Смонтировано с опциями по умолчанию
/dev/disk/by-uuid/a0c31baa-8c9f-45c1-bf3b-2b72ed8cde68 on / type ext4 (rw,relatime,errors=remount-ro,data=ordered)
logrotate толкнул руками, в каталоге /etc/logrotate.d выполнил
logrotate -f *
Атрибуты аудита не удалились.
Сейчас запустил скрипт проверки атрибутов в цикле, посмотрю хотя бы ориентировочно через какое время они пропадут.
 

kostia

New member
Сообщения
147
#4
Вот как воспроизводится. Логинимся по ssh под рутом (может это и не важно). Устанавливаем на файл атрибуты аудита.
Код:
setfaud -s o:ox:ox /bin/ls
Отключаемся (разлогиниваемся). Ждем часа два, компьютер не перезагружаем. Опять логинимся по ssh рутом, проверям
getfaud /bin/ls
getfaud: Удаляются начальные '/' из абсолютных путей
# file: bin/ls

Атрибутов нет. Я в кронтаб вставил проверку раз в минуту
*/1 * * * * root getfaud /bin/ls >> /var/log/audcheck.log
*/1 * * * * root date >> /var/log/audcheck.log
Судя по логам audcheck.log атрибуты сбрасываются в 20-ю или 21-ю минуту каждого (или каждого второго) часа.
Никаких периодических заданий, выполняемых в это время, я не нашел (может плохо искал).
Напомню еще раз, версия Астры 1.4
 

markjob

New member
Сообщения
28
#5
А если обновить индекс через sudo updatedb не сбрасываются атрибуты?