> For the complete documentation index, see [llms.txt](https://handbook.bsdcn.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://handbook.bsdcn.org/di-20-zhang-an-quan-shi-jian-shen-ji/20.1.-gai-shu.md).

# 20.1.概述

FreeBSD 操作系统支持安全事件审计。事件审计支持对各种安全相关的系统事件进行可靠、细粒度和可配置的日志记录，包括登录、配置更改以及文件和网络访问。这些日志记录对于实时系统监控、入侵检测和事后分析极其宝贵。FreeBSD 实现了 Sun™ 发布的基本安全模块（BSM）应用程序接口（API）和文件格式，并且与 Solaris™ 和 Mac OS® X 的审计实现具有互操作性。

本章重点介绍事件审计的安装和配置。本章解释审计策略并提供审计配置示例。

阅读本章后，你将了解：

* 什么是事件审计，它如何工作。
* 如何为 FreeBSD 配置用户和进程的事件审计。
* 如何使用审计精简和复核工具审查审计跟踪。

在阅读本章之前，你应该：

* 了解 UNIX® 和 FreeBSD 基础知识（[FreeBSD 基础](/di-3-zhang-freebsd-ji-chu/3.1.-gai-shu.md)）。
* 熟悉内核配置/编译的基础知识（[配置 FreeBSD 内核](/di-10-zhang-pei-zhi-freebsd-nei-he/10.1.-gai-shu.md)）。
* 对安全性有所了解，并了解其与 FreeBSD 的关系（[安全性](/di-16-zhang-an-quan/16.1.-gai-shu.md)）。

> **警告**
>
> 审计设施存在一些已知限制。并非所有安全相关的系统事件都可审计，且有些登录机制，如基于 Xorg 的显示管理器和第三方守护进程，未正确配置用户登录会话的审计。
>
> 安全事件审计设施能生成非常详细的系统活动日志。在繁忙的系统中，当配置为高详细度时，审计跟踪文件数据可能会非常大，在某些配置下每周超过数吉字节。管理员应考虑高容量审计配置所需的磁盘空间。例如，可能需要为 **/var/audit** 专门分配文件系统，这样如果审计文件系统填满，也不会影响其他文件系统。
