满足银河麒麟安全审计要求需通过四种路径追溯USB设备接入行为:一、dmesg提取内核级USB事件;二、journalctl检索udev服务事件;三、安全中心图形界面查阅签名保护的连接记录;四、解析符合GB/T 28448-2019的/var/log/usb-audit.log自定义日志。
如果您在麒麟操作系统中需要追溯USB设备的物理接入行为,以满足银河麒麟安全审计要求,则可能是由于系统默认未持久化记录USB插拔事件,需结合内核日志、udev服务日志及安全中心审计模块进行多源比对。以下是满足等保2.0外设行为可追溯条款的四种独立审计路径:
一、通过dmesg提取实时与历史USB内核事件
该方法直接读取内核环形缓冲区,捕获USB设备枚举、地址分配、速度协商及断开全过程,日志具备毫秒级时间戳且不可篡改,是安全审计最基础的原始凭证。
1、执行命令:
sudo dmesg | grep -E -i "usb [0-9]+-[0-9]+: new.*USB device|usb [0-9]+-[0-9]+: USB disconnect"。
2、若需带本地时间显示,运行:
sudo dmesg -T | grep -E -i "new.*USB device|USB disconnect" | tail -n 50。
3、为导出完整审计片段,执行:
sudo dmesg -T | grep -i usb > /tmp/usb_kernel_audit_$(date +%s).log。
二、使用journalctl检索systemd-udevd服务事件流
该方法捕获用户空间udev守护进程分发的设备添加/移除事件,包含设备节点生成、规则匹配结果及权限设置动作,可验证是否触发了安全中心的管控策略。
1、查看最近24小时所有USB相关udev事件:
sudo journalctl -u systemd-udevd --since "24 hours ago" | grep -E -i "add|remove|bind|unbind"。
2、精准筛选USB存储类设备事件:
sudo journalctl -u systemd-udevd --since today | grep -E "(sd[a-z]|usb-storage)"。
3、检查udev规则执行失败线索:
sudo journalctl -u systemd-udevd --since today | grep -i "failed\|error\|reject"。
三、调用安全中心图形界面查阅设备连接记录
银河麒麟安全中心内置外设审计模块,对已注册设备强制记录接入时间、设备类型、序列号、操作员账号及策略命中状态,该记录经数字签名且受TPM保护,具备司法采信效力。
Android 操作系统的介绍 中文WORD版本文档主要讲述的是Android 操作系统的介绍;Android是基于Linux内核的操作系统,是Google公司在2007年11月5日公布的手机操作系统,早期由Google开发,后由开放手持设备联盟(Open Handset Alliance)开发。它采用了软件堆层(software stack,又名以软件叠层)的架构,主要分为三部分。底层Linux内核只提供基本功能;其他的应用软件则由各公司自行开发,部分程序以Java编写。希望本文档会给有需要的朋友带来帮助;感兴趣的朋友可以过来看看下载
1、点击桌面左下角“开始菜单”,选择
安全中心并输入管理员密码登录。
2、在左侧导航栏进入
设备安全 → 设备连接记录。
3、在记录列表顶部启用时间范围筛选器,设置起止时间后点击
查询。
4、双击任意条目可查看完整审计详情,含
设备ID、序列号、接入接口(如USB3.0-A)、策略编号、操作员UID。
四、解析/var/log/usb-audit.log自定义审计日志
若系统已按等保要求部署定制化USB审计规则,该文件由udev规则脚本主动写入,字段严格遵循GB/T 28448-2019格式,包含纳秒级时间戳、设备厂商ID/产品ID、序列号、挂载点及操作类型,为最高可信等级审计源。
1、确认日志文件存在且可读:
sudo ls -l /var/log/usb-audit.log。
2、查看最新10条记录:
sudo tail -n 10 /var/log/usb-audit.log。
3、按设备序列号精确检索:
sudo grep -a "S123456789" /var/log/usb-audit.log 2>/dev/null(将S123456789替换为目标序列号)。
4、验证日志完整性哈希:
sudo sha256sum /var/log/usb-audit.log。
