# Сбор событий auditd с помощью Rsyslog

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/239760?page=help](https://support.kaspersky.ru/kuma/4.0/239760?page=help)</p>

#### Создание коллектора KUMA

1.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить** **источник**.</span>

2.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Имя</span>**<span style="color: #000000;"> **коллектора**</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">и</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Тенант</span>**<span style="color: #000000;">, к которому будет принадлежать создаваемый коллектор.</span>

 [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/U4eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/U4eimage.png)

3.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с подключаемым источником:</span>

<span style="font-family: Symbol;">·<span style="font: 7pt 'Times New Roman';"> </span></span>**Тип** – <span lang="en-us">tcp</span>/<span lang="en-us">udp</span>. В данном примере <span lang="en-us">tcp</span>

<span style="font-family: Symbol;">·<span style="font: 7pt 'Times New Roman';"> </span></span>**<span lang="en-us">URL</span> – <span lang="en-us">FQDN</span>:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере 5152.

<span style="font-family: Symbol;">·<span style="font: 7pt 'Times New Roman';"> </span></span>**<span lang="en-us">Auditd </span>–** включено

<p class="callout warning">В поле URL можно указать только порт при инсталляции All-in-one</p>

<p class="callout success">В версии KUMA 3.2 появился переключатель Auditd, который позволяет группировать полученные от коннектора строки событий auditd в одно событие auditd.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/JDZimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/JDZimage.png)

4.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор для событий </span><span lang="en-us" style="color: #000000;">auditd</span><span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Linux </span>**<span style="color: #000000;">\[</span><span lang="en-us" style="color: #000000;">OOTB</span><span style="color: #000000;">\] </span><span lang="en-us" style="color: #000000;">Linux</span><span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">auditd</span><span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">syslog</span><span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">for</span><span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">KUMA</span><span style="color: #000000;"> 3.2</span>**<span style="color: #000000;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/ETaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/ETaimage.png)

5.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.</span>

6.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Хранилище</span>**<span style="color: #000000;">. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Коррелятор</span>**<span style="color: #000000;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/tTPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/tTPimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/cpmimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/cpmimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/8ICimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/8ICimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/pJeimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/pJeimage.png)

7.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">На завершающем шаге мастера нажмите на кнопку</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Создать и сохранить сервис</span>**<span style="color: #000000;">. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/IAoimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/IAoimage.png)

<span lang="en-us">8.<span style="font: 7pt 'Times New Roman';"> </span></span><span style="color: #000000;">Нажмите **Сохранить**.</span>

9.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">После выполнения вышеуказанных действий в разделе</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Ресурсы</span><span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">Активные</span>**<span style="color: #000000;"> **сервисы**</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">появится созданный сервис коллектора.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/ic7image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/ic7image.png)

#### Установка коллектора KUMA

Чтобы установить коллектор KUMA:

1.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000;">Выполните подключение к</span><span lang="en-us" style="color: #000000;"> CLI </span><span style="color: #000000;">сервера, на котором планируется развертывание коллектора </span><span lang="en-us" style="color: #000000;">KUMA</span><span style="color: #000000;">. </span>

2.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000; border: none 1pt; padding: 0cm;">Для установки сервиса коллектора в командной строке выполните команду под учетной записью </span><span lang="en-us" style="color: #000000; border: none 1pt; padding: 0cm;">root</span><span style="color: #000000; border: none 1pt; padding: 0cm;">, скопированную на прошлом шаге.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/dmzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/dmzimage.png)

3.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000; background: #FFFFFF;">При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.</span>

```bash
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

```

4.<span style="font: 7pt 'Times New Roman';"> </span><span style="color: #000000; background: #FFFFFF;">После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с </span>**зеленой индикацией**<span style="color: #000000; background: #FFFFFF;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/3HDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/3HDimage.png)

---

### Настройка сервера источника логов  


<p class="callout info">На GitHub'е доступен community-скрипт для автоматической настройки отправки событий с Linux-хостов:  
[https://github.com/KUMA-Community/kuma\_auditd](https://github.com/KUMA-Community/kuma_auditd)</p>

<p class="callout info">В случае наличия ошибок с доступом журналов, попробуйте отключить SELinux. Отключение SELinux вручную — SELINUX = Disabled в /etc/selinux/config и затем setenforce 0, команда getenforce для проверки.</p>

1\. На сервере источнике логов проверьте наличие сервиса **RSyslog** в системе:

```
systemctl status rsyslog.service
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/GCJimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/GCJimage.png)

2\. В случае отсутствия сервиса его необходимо установить и запустить:

```
# Для ОС Oracle Linux
yum install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service

# Для Astra Linux и Ubuntu
apt install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service

# РЕД ОС
dnf install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service

```

<span lang="en-us">3.<span style="font: 7pt 'Times New Roman';"> </span></span>Отредактируйте файл настроек сервиса <span lang="en-us">audit.service /etc/audit/auditd.conf </span>и измените значение параметра <span lang="en-us">name\_format, </span>присвоив этому параметру значение <span lang="en-us">NONE:</span>

```
name_format=NONE
```

4\. После изменения настроек перезапустите сервис auditd с помощью команды:

```
sudo systemctl restart auditd.service
```

5\. Далее в папке `<strong>/etc/rsyslog.d</strong>` необходимо создать файл **`audit.conf`** следующего содержания:

```bash
vi /etc/rsyslog.d/audit.conf
```

<span style="font-family: Symbol;">·<span style="font: 7pt 'Times New Roman';"> </span></span>Для отправки событий по протоколу <span lang="en-us">TCP</span> (как в нашем примере)

```
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
*.* @@<ip адрес коллектора KUMA>:<порт коллектора KUMA>
```

Например:  
\*.\* @@10.68.85.89:5152

- Для отправки событий по протоколу <span lang="en-us">UDP</span>

```
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
template(name="AuditFormat" type="string" string="<%PRI%>%TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag% %msg%\n")
*.* @<ip адрес коллектора KUMA>:<порт коллектора KUMA>;AuditFormat
```

Например:  
\*.\* @10.68.85.89:5152;AuditFormat

6\. После сохранения изменений в файле необходимо перезапустить сервис Rsyslog командой:

```
systemctl restart rsyslog.service
```

Рабочая станция/сервер <span lang="en-us">Linux</span> настроен. События передаются в коллектор KUMA.

---

#### Проверка поступления событий  


1. <span style="font: 7pt 'Times New Roman';"> </span>Для проверки, что сбор событий с устройств<span lang="en-us"> Linux </span>успешно настроен перейдите в<span lang="en-us"> </span>**Ресурсы**<span lang="en-us"> </span>→<span lang="en-us"> </span>**Активные сервисы**<span lang="en-us"> </span>→ выберите ранее созданный **коллектор** для<span lang="en-us"> Linux </span>и нажмите<span lang="en-us"> </span>**Перейти к событиям.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/rHAimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/rHAimage.png)

2.<span style="font: 7pt 'Times New Roman';"> </span>В открывшемся окне<span lang="en-us"> </span>**События**<span lang="en-us"> </span>убедитесь, что присутствуют события с<span lang="en-us"> </span>устройств <span lang="en-us">Linux</span>.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/OWIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/OWIimage.png)

---

#### Отправка с TLS

Предварительно нужно установить дополнительный пакет для использования TLS:

```bash
apt install rsyslog-gnutls
```

Далее создем конфиг:

```bash
nano /etc/rsyslog.d/50-auditd-tls.conf
```

Со следующим содержимым (без верификации сертификата сервера):

```bash
# Load necessary modules
$ModLoad imfile
$ModLoad omfwd
$ModLoad gtls

# TLS settings
$DefaultNetstreamDriver gtls
$ActionSendStreamDriverMode 1       # TLS-only
$ActionSendStreamDriverAuthMode anon  # No server certificate validation
# No CA or client certs needed for anon mode

# Configure file monitoring for auditd log
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor

# Forward log lines matching the audit log tag
if $programname == 'tag_audit_log' then @@<ip адрес коллектора KUMA>:<порт коллектора KUMA>
```

<details id="bkmrk-%D0%9A%D0%BE%D0%BD%D1%84%D0%B8%D0%B3-tls-%D1%81-%D0%B2%D0%B5%D1%80%D0%B8%D1%84%D0%B8%D0%BA"><summary>Конфиг TLS с верификацией сервера</summary>

```bash
$ActionSendStreamDriverAuthMode x509/name
$ActionSendStreamDriverPermittedPeer rsyslog-server
$DefaultNetstreamDriverCAFile /etc/rsyslog/ca.crt
```

</details>После изменений в файле необходимо перезапустить сервис Rsyslog командой:

```
systemctl restart rsyslog.service
```

#### Отправка лога без заголовка syslog

Иногда необходимо отпралять события без заголовка, в этом случае используются шаблоны, ниже пример использования в конфиге:

```
$template onlyMSG,"%msg%\n"
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor

local6.* @<ip адрес коллектора KUMA>:<порт коллектора KUMA>;onlyMSG
```

#### Полезные ссылки:

- Рекомендуемый перечень правил аудита auditd: <span style="color: rgb(22,145,121);">[<span lang="en-us">https</span>://<span lang="en-us">kb</span>.<span lang="en-us">kuma</span>-<span lang="en-us">community</span>.<span lang="en-us">ru</span>/<span lang="en-us">books</span>/<span lang="en-us">podkliucenie</span>-<span lang="en-us">istocnikov</span>/<span lang="en-us">page</span>/<span lang="en-us">nastroika</span>-<span lang="en-us">auditd</span>-<span lang="en-us">na</span>-<span lang="en-us">unix</span>-<span lang="en-us">sistemax</span>](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/nastroika-auditd-na-unix-sistemax)</span>
- Статья онлайн-справки «Настройка получения событий Auditd»:<span style="color: rgb(22,145,121);"> [https://support.kaspersky.ru/kuma/3.2/239760](https://support.kaspersky.ru/kuma/3.2/239760)</span>
- Статья <span lang="en-us">KUMA</span> <span lang="en-us">Community</span> «Сбор событий AuditD с помощью Rsyslog»:<span style="color: rgb(22,145,121);"> [https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sbor-sobytii-auditd-s-pomoshhiu-rsyslog](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sbor-sobytii-auditd-s-pomoshhiu-rsyslog)</span>