Odstranění uživatele (Universal Linux)

Microsoft.ACS.Linux.Universal.Deleting.User (Rule)

Pravidlo shromažďování událostí odstranění uživatele

Knowledge Base article:

Souhrn

V souborech systémových protokolů byl zjištěn úspěšný příkaz „userdel“.

Konfigurace

Ve výchozím nastavení je toto pravidlo zakázáno. Může být povoleno přepsáním zacíleným na konkrétní instanci systému Universal Linux, na všechny instance systému Universal Linux, nebo na skupinu instancí systému Universal Linux. Pokud je toto pravidlo aktivní, pak by měl být parametr RegExpFilter přepsán pomocí vzorce regulárního výrazu, který je vhodný pro cílový operační systém Linux a verzi. Zprávy systémového protokolu se za určitých podmínek mohou lišit podle operačních systémů a verzí.

Příčiny

Ze systému byl odebrán uživatel. Toto monitorování umožňuje správcům systémů sledovat vytváření a odstraňování účtů/skupin.

Řešení

Popis výstrahy a/nebo položky výstupních dat obsahuje informace o vzniklé události. Pokud je tato činnost podezřelá, zkontrolujte přidružené podrobnosti události a všechny ostatní události, které se vyskytly přibližně v době této události.

Element properties:

TargetMicrosoft.ACS.Linux.Universal.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.Linux.Universal.Deleting.User" Enabled="false" Target="Microsoft.ACS.Linux.Universal.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/secure</LogFile>
<!-- [TYPE] Redhat6 UserDelete True -->
<!-- [INPUT] Oct 5 08:03:07 scxcrd-rhel6-01 userdel[20949]: delete user 'tempuser' -->
<!-- [EXPECTED] date="Oct 5 08:03:07"; hostname="scxcrd-rhel6-01"; process="userdel"; processId="20949"; clientUser="tempuser" -->
<RegExpFilter>\s+userdel\[[[:digit:]]+\]: delete user '\S+'</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'userdel)\[(?'processId'\d+)\]: delete user '(?'clientUser'\S+)'</RegExp>
<EventType>1</EventType>
<EventId>27005</EventId>
<BackrefOverrides>sessionName="User removed"</BackrefOverrides>
</WriteAction>
</WriteActions>
</Rule>