Комментарии 1
Auditd устарел, его слабо поддерживают, он часто не присылает события, особенно на изменение файлов. Его поведение отличается от одного дистрибутива линукса к другому. Использовать auditd на современных линуксах имхо дурной тон. Ему на замену пришел bpf/ebpf. Но все равно это далеко от того, что есть в macos, в виде Endpoint Security framework.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий
Учимся понимать события подсистемы аудита Linux