
Unknown
01.08.2018
17:56:52
да тут не от хитрых юзерей, а от тупых скорее нужно что-то :)

Andrey
01.08.2018
17:57:03

Unknown
01.08.2018
17:57:09
чтобы было что ответить "я ничего не делал"

Alex
01.08.2018
17:57:16

Google

Andrey
01.08.2018
17:57:43
докер ж )

Unknown
01.08.2018
17:57:45
auditd есть, но он избыточен, писать все ивенты на конкретную папку будет сильный оверхед

Alex
01.08.2018
17:57:53

Andrey
01.08.2018
17:59:13
docker & syslog?
где извращение

Alex
01.08.2018
17:59:36
docker & syslog?
сислог не извращение, но увы не рабочий вариант. А докер извращение из разряда бдсм

Andrey
01.08.2018
18:00:49
Ну значит надо искать причину почему не рабочий вариант )
Архитектура может не позволяет

Unknown
01.08.2018
18:01:20
докер не подходит

Alex
01.08.2018
18:01:38
докер не подходит
Да ты хоть почитай про замену аудитд от фейсбука которую я тебе дал.

Unknown
01.08.2018
18:02:21
спасибо,почитаю конечно, я пока варианты собираю

Google

Andrey
01.08.2018
18:04:32
Доступов там
Они хоть место не жрут
Как логи

Unknown
01.08.2018
18:07:31
мне не нужно ограничить кого-то, с этим проблем нет, есть условно дира с правами запись на группу, в группе есть n юзеров, кторые имееют одинаковые права, нужно при инцеденте иметь возможность узнать с какими файлами какие операции(простые) происходили

Andrey
01.08.2018
18:08:56

Alexander
01.08.2018
18:13:17

Leo
01.08.2018
18:14:46

Unknown
01.08.2018
18:14:48
это первым делом, мне уже даже osquery насоветовали, но там вся фс либо путь под аудит попадет, а это слишком много инфы собирать, хотелось чего попроще чтобы по уидам конкретным собирало

Leo
01.08.2018
18:15:07
Позволяет мониторить определённые Файлы
И папки
Очень удобный, не давно юзал

Unknown
01.08.2018
18:15:39
спасибо я писал что вкурсе :)
но немого не то

Leo
01.08.2018
18:16:38
В чем проблема мониторить изменение и удаление файлов
Он позволяет
Да и отгрепать потом проблем не возникает

Alexander
01.08.2018
18:17:11

Unknown
01.08.2018
18:17:17
потому что в этот пусть идет 99% того что мне логировать не нужно

Iurii
01.08.2018
18:17:18

Google

Alexander
01.08.2018
18:17:51

Unknown
01.08.2018
18:18:31
я же в первом сообщении четко написал, мне нужно по нескольким конкретным уида иметь лог работы с фс
ключевое по конкретным уидам
аудит мне будет писать лог по всем процессам что сильно избыточно

Alexander
01.08.2018
18:18:50
фильтр по уидам

Unknown
01.08.2018
18:19:13
еще раз ) если не найду ничего лучше в ту сторону и полезу, вопрос какраз о альтернативах

Leo
01.08.2018
18:19:15

Unknown
01.08.2018
18:19:45
может и нет, но не нашел как ограничится юзерами, а не путями

Alexander
01.08.2018
18:21:00

Leo
01.08.2018
18:21:01

Andrey
01.08.2018
18:21:54
Возможность роллбека, истории изменения

Alexander
01.08.2018
18:23:24

Leo
01.08.2018
18:23:42
Через фильтр такая возможность была

Andrey
01.08.2018
18:23:53

Alex
01.08.2018
18:24:10

Unknown
01.08.2018
18:24:26
Auditctl uid
ещн раз, то что можно фильтровать вывод по уид это понятно, но мне писать в журнал 99.9999% операций над файлами от других процесов выглядит диким овэрхэдом.

Leo
01.08.2018
18:24:40

Alexander
01.08.2018
18:24:44

Leo
01.08.2018
18:25:05
Auditctl -F
При сборке

Google

Andrey
01.08.2018
18:25:14

Unknown
01.08.2018
18:25:31

Leo
01.08.2018
18:25:46
Man auditctl

Alex
01.08.2018
18:26:07

Alexander
01.08.2018
18:26:09

Leo
01.08.2018
18:26:38
Телефон садится
До ноута доберусь минут через 20
Напишу

Alex
01.08.2018
18:26:55

Andrey
01.08.2018
18:27:28
Ребят, а кто в тимсити смысли. Можно ли там настроить деплой состоящий из нескольких билд сценариев?
Т.е. к примеру frontend+backend+еще пачка сервисов

Andrey
01.08.2018
18:29:40

Alexander
01.08.2018
18:30:28

Andrey
01.08.2018
18:31:14
Забивание ram всегда провоцирует некие события которые без труда можно в syslog

Alexander
01.08.2018
18:31:21
ясно
спасибо

Andrey
01.08.2018
18:31:44
U re welcome

Unknown
01.08.2018
18:31:57
Man auditctl
File System
File System rules are sometimes called watches. These rules are used to audit access to particular files or directories that you may be interested in. If the path given in the rule is a directory, then the rule used is recursive to the bottom of the directory tree excluding any directories that may be mount points
оно пишет все, а потом можно фильтровать вывод, это несколько раз обсудили,
коль знаешь правило, как писать только от отпределенного уида так поделись
т.е. не писать все события фс для пути, а только события с подачи конкретного уида.


Evgen
01.08.2018
19:10:14
Вечер добрый, а кто то может присоветовать путь для следующей задачи:
дано: виртуальный датацентр. Есть пачка белых ип адресов. Есть набор вм. Для каждой вм созданы правила снат и днат таким образом что каждая вм использует свой белый ип адрес. Ещё есть пачка правил файервола. Учитывая что в списках нет даже элементарной сортировки и фильтрации управлять этим хозяйством мягко сказать проблематично.
Vcloud от vmware

Google

Evgen
01.08.2018
19:11:25
Evgen Bessonov:
Думаю над двумя путями: 1 использование cli и скрипты в гит. 2 добавить ещё одну вм и её задействовать в качестве шлюза.
Evgen Bessonov:
Ansible модуль для управления коммутатором только ещё где то в роадмапе - когда будет не понятно
Спрашивал в соседней ветке, но там в разы меньше участников, поэтому ещё сюда спрошу

Sergey
01.08.2018
19:12:46
Мат убери плз. В след раз по шапке получишь:)

Alex
01.08.2018
21:22:38
https://habr.com/post/418957/
Я тут накидал, почти по теме канала.

Никита
01.08.2018
21:37:44

Alex
01.08.2018
21:38:21

Ivan
01.08.2018
21:42:37

Alex
01.08.2018
21:44:08

Ivan
01.08.2018
21:44:40

Alex
01.08.2018
21:45:56

Sergey
01.08.2018
21:46:10

Ivan
01.08.2018
21:46:26

Maxym
01.08.2018
21:46:55

Ivan
01.08.2018
21:47:00

Alex
01.08.2018
21:47:18

Sergey
01.08.2018
21:47:19