Mit dieser Regel werden Ereignisse für erfolgreiche Aufrufe des Befehls "su" (Substitute User Identity, Benutzeridentität wechseln) erfasst.
Ein erfolgreicher Aufruf des Befehls "su" wurde in den Systemprotokolldateien ermittelt.
Möglicherweise wurde einigen Benutzern der Zugriff auf privilegierte Konten gewährt. Mit diesem Monitor können Systemadministratoren die Verwendung von "su" überwachen.
Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.
Target | Microsoft.ACS.HPUX.11iv2.ACSEndPoint |
Category | EventCollection |
Enabled | True |
Alert Generate | False |
Remotable | True |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Privileged.Datasource | Default |
WA | WriteAction | Microsoft.ACS.Unix.SecureEventLogWriter | Default |
<Rule ID="Microsoft.ACS.HPUX.11iv2.Su.Succeeded" Enabled="true" Target="Microsoft.ACS.HPUX.11iv2.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/adm/syslog/syslog.log</LogFile>
<!-- [TYPE] HP SU True -->
<!-- [INPUT] Nov 2 15:06:58 scxhpi10 su: + 0 a-mitmor-root -->
<!-- [INPUT] Nov 2 15:07:27 scxhpi10 su: + 0 a-mitmor-scxuser -->
<!-- [EXPECTED] date="Nov 2 15:06:58"; hostname="scxhpi10"; process="su" -->
<!-- [EXPECTED] date="Nov 2 15:07:27"; hostname="scxhpi10"; process="su" -->
<RegExpFilter>[[:space:]]+su: \+ [[:digit:]]+ [^[:space:]]+</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'su): \+ \d+ \S+</RegExp>
<EventType>1</EventType>
<EventId>27006</EventId>
</WriteAction>
</WriteActions>
</Rule>