Sto creando un parser / convertitore dal formato di audit di Linux. Mentre stavo studiando il formato, guardando esempi e leggendo la documentazione mi sono imbattuto in un problema.
Posso essere sicuro che i nomi dei campi all'interno di un singolo record sono univoci ?
Ad esempio, un record come questo è legale / appare nelle implementazioni del mondo reale:
type=TYPE msg=audit(1.002:3): msg="the first msg field" msg="the second msg field"
La seconda domanda correlata è se posso esserci ci sarà solo uno pid
in un evento? Ad esempio, questo evento è legale / appare nelle implementazioni del mondo reale:
type=TYPE1 msg=audit(1.002:3): pid=0 msg="texthere" type=TYPE2 msg=audit(1.002:3): pid=0 msg="differenttexthere"
auditd
il demone spazio utente. Linux Audit è un tag molto più ampio che potrebbe includere domande sullo standard stesso. Ultimamente sto lavorando molto con la documentazione del formato Linux Audit e mi manca un tag adeguato per le mie domande. audit
sembra essere troppo generico e auditd
non è proprio il tag di cui ho bisogno. Questo è il motivo per cui ho deciso di creare il linux-audit
tag.
auditd
, auditctl
e altri strumenti correlati). C'è una differenza tra il framework di controllo Linux e lo standard di controllo Linux? Per favore chime sul meta thread .