<html><body>
<p><br>
<br>
<img width="16" height="16" src="cid:1__=0ABBFE65DF8371CF8f9e8a93df938@us.ibm.com" border="0" alt="Inactive hide details for LC Bruzenak <lenny@magitekltd.com>">LC Bruzenak <lenny@magitekltd.com><br>
<br>
<br>
<br>
<tt><br>
On Fri, 2008-10-31 at 15:50 -0400, Steve Grubb wrote:<br>
>> On Friday 31 October 2008 14:21:12 David Flatley wrote:<br>
> ...<br>
> <br>
>> Perhaps we need the capability of switching out partitions used for logging? <br>
>> Maybe that could be solved by using the space left action exec capability to <br>
>> run a custom program that re-writes the audit config file or changes a <br>
>> symlink to point to another config file to point to a new dir and then sends <br>
>> sighup to the parent (auditd).<br>
>> <br>
>> Maybe some others have ideas about how they solve the same problem. If we need <br>
>> to make changes to the audit daemon to make this smoother, let me know what's <br>
>> needed.<br>
<br>
>David, I will have similar requirements and I've been thinking about<br>
>this also. Not sure about you, but my audit data has the following<br>
>requirements (and others):</tt><br>
<tt>>* archive to off-site storage<br>
>* restore from archive<br>
>* search capabilities (mostly covered in ausearch and audit-viewer)<br>
>* robust (cannot lose any data received)<br>
>* etc.<br>
  Yes my requirements are very similar.</tt><br>
<tt><br>
>Like you, I'm planning a periodic shift. This enables straightforward<br>
>time-based restore/search for humans. Ideally, it would be totally<br>
>automated, as in:<br>
<br>
>1: shift auditing to a new R/W partition each month.<br>
>2: Make the previous month audit data RO.<br>
>3: archive the previous month to tape/DVD<br>
>4: put the RO partition back into the "available" queue<br>
>5: ensure the current audit is also mirrored over to a big storage area<br>
>with all the past data on it.<br>
>6: Send an email to the administrator that all the above has<br>
>successfully occurred.<br>
<br>
>Steve, as my testing progresses I'll add comments in this area. I had<br>
>thought a cron-activated logrotate on the month would cover this, but it<br>
>means 2 admin areas; if there is a way to do it inside the audit<br>
>structure, that would be preferable to me. It would simplify/consolidate<br>
>the config rpm(s) I create. Anything you could do to help facilitate a<br>
>scheme as described above would be welcome.<br>
<br>
>David, a couple of questions for you:<br>
>* Have you looked at the audit-viewer, and do you intend to use this?</tt><br>
<tt>No, have not looked at it, really would like to use Tivoli compliance insight manager.<br>
>* I assume "heavy usage systems" means lots of audit data...are your<br>
>rules tuned appropriately? This is critical for me - one over-zealous<br>
>rule will add a flood of unhelpful info.</tt><br>
<tt>Yes I am in the process of evaluating rules, using S.T.I.G. recommendations.</tt><br>
<tt> <br>
>* You mention "balancing performance"  - are you talking about<br>
>per-machine or network (via aggregation)? </tt><br>
<tt>Yes per machine, network is not an issue.</tt><br>
<br>
<tt>>When reading your post I<br>
>assumed aggregation from my own perspective but you didn't actually<br>
>specify so I thought maybe I should ask. I'm aggregating all audit from<br>
>several machines to a single audit machine for<br>
>storage/review/administration. You?</tt><br>
<tt>I remove the logs daily per machine and store them per system. <br>
<br>
>Thx,<br>
>LCB.<br>
<br>
-- <br>
LC (Lenny) Bruzenak<br>
lenny@magitekltd.com<br>
<br>
--<br>
Linux-audit mailing list<br>
Linux-audit@redhat.com<br>
</tt><tt><a href="https://www.redhat.com/mailman/listinfo/linux-audit">https://www.redhat.com/mailman/listinfo/linux-audit</a></tt><tt><br>
</tt><br>
</body></html>