😈 В поисках лучшего аудита событий Linux: auditd vs eBPF‑решения Содержание статьи: 1. Типы событий мониторинга 2. По
Содержание статьи:
1. Типы событий мониторинга
2. Подопытные проекты
3. Методика и условия тестирования
4. Результаты испытаний
◦ По потреблению ресурсов
◦ По количеству телеметрии
◦ По качеству телеметрии
Сценарий 1: запуск процессов
Сценарий 2: взаимодействие с сетью
Сценарий 3: операции с файлами
Сценарий 4: изменение файлов и атрибутов
Сценарий 5: вход пользователя
Сценарий 6: docker
◦ Иные критерии: впечатления от испытаний и инструментов
5. Выводы
Статья будет полезна специалистам, которые интересуются аспектами логирования (аудита) и мониторинга безопасности в операционных системах семейства Linux
— В ней мы рассмотрим и сравним классический подход к логированию auditd с осовремененными решениями на базе eBPF — tetragon, kunai, falco и Sysmon for Linux
🗣 Ссылка на чтиво
🧑💻 Этичный хакер