# Практическая работа 1.2
Установка:

Проверка, что сервис запущен:

Проверяем цепочки правил:

Создаем файл

Создаем правило аудита

Вносим изменения

Смотрим работу программы:

Видим, что UID пользователя, который вносил изменения, равен 1000. Смотрим в /etc/passwd, у какого пользователя у нас 1000-ый UID:

Сгенерируем отчет:

Создадим правила для auditd и пропишем их в файл ***/etc/audit/audit.d/audit.rules***, поскольку при прописывании их в ***/etc/audit/audit.rules*** мы получим, что наши правила слетают при перезагрузке сервиса:

Сгенерируем отчет и увидим, какие службы открывают/меняют файлы, внесенные в аудит(***aureport -f***) :

Смотрим отчет по отдельному файлу командой ***ausearch -f*** *'путь/к/файлу'*

:::info
В auditd собранные логи храняться в ***/etc/log/audit/audit.log***. Поэтому - если накосячили с правилами - удаляем/очищаем этот файл и перезапускаем auditd
:::