审计sudo命令执行情况安装sudo  与 rsyslog服务

#检查是否安装
rpm -qa|egrep "sudo|rsyslog"

#如果没安装
yum install sudo rsyslog -y
#配置/etc/sudoers
#增加配置 "Defaults    logfile=/var/log/sudo.log"

echo "Defaults    logfile=/var/log/sudo.log">>/etc/sudoers
#配置rsyslog.conf

echo 'local2.debug    /var/log/sudo.log'>>/etc/rsyslog.conf
#c重启rsyslog服务

/etc/init.d/rsyslog restart




日志采集方案:stom   kibana  logstash  flume