

• Ce guide explique comment utiliser auditd sous Linux pour surveiller les modifications des groupes utilisateurs

• Accès root ou sudo
• auditd installé sur le système

• Activer l’audit des fichiers /etc/group et /etc/gshadow

Installer et activer auditd si nécessaire :
Code:
sudo apt install auditd -y
Ajouter une règle pour surveiller les modifications :
Code:
sudo auditctl -w /etc/group -p wa -k audit_groupes
Vérifier les logs :
Code:
sudo ausearch -k audit_groupes --start today

• Arch Linux - Audit
• Documentation Debian

• La surveillance des groupes sous Linux avec auditd permet de détecter toute modification non autorisée