4.3. Berichte

Die Novell AppArmor-Berichtfunktion sorgt für Flexibilität, indem sie die Anzeigemöglichkeiten von Sicherheitsereignisdaten erweitert. Das Berichtwerkzeug führt folgende Aktionen durch:

Mithilfe von Berichten können Sie wichtige Novell AppArmor-Sicherheitsereignisse nachlesen, die in Protokolldateien aufgezeichnet wurden, ohne mühselig alle Meldungen durchsuchen zu müssen, die nur für das logprof-Werkzeug nützlich sind. Sie können die Größe des Berichts verringern, indem Sie nach Datumsbereich oder Programmname filtern. Sie können auch eine html- oder csv-Datei exportieren.

Die folgenden drei Berichttypen stehen in Novell AppArmor zur Verfügung:

Zusammenfassung der Ausführungssicherheit

Ein aus einem oder mehreren Sicherheitsereignisberichten bestehender kombinierter Bericht für einen oder mehrere Computer. Dieser Bericht kann eine Einzelansicht der Sicherheitsereignisse auf mehreren Computern liefern. Weitere Einzelheiten finden Sie unter Abschnitt 4.3.1.3, „Zusammenfassung der Ausführungssicherheit“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

Anwendungsprüfbericht

Ein Prüfwerkzeug für Berichte zu den laufenden Anwendungsservern und zu den von AppArmor beschränkten Anwendungen. Anwendungsserver sind Anwendungen, die eingehende Netzwerkverbindungen annehmen. Weitere Einzelheiten finden Sie unter Abschnitt 4.3.1.1, „Anwendungsprüfbericht“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

Sicherheitsereignisbericht

Ein Bericht, in dem die Anwendungssicherheit für einen einzelnen Host angezeigt wird. Hier werden die Richtlinienverstöße für lokal eingeschränkte Anwendungen in einem bestimmten Zeitraum angegeben. Sie können den Bericht bearbeiten, anpassen oder ihm neue Versionen hinzufügen. Weitere Einzelheiten finden Sie unter Abschnitt 4.3.1.2, „Sicherheitsereignisbericht“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

Gehen Sie zur Nutzung der Novell AppArmor-Berichtfunktionen wie folgt vor:

  1. Um Berichte auszuführen, öffnen Sie YaST+Novell AppArmor. Die Novell AppArmor-Oberfläche wird geöffnet.

    AppArmor-Oberfläche
  2. Klicken Sie unter Novell AppArmor auf AppArmor-Berichte. Das Fenster AppArmor-Sicherheitsereignisberichte wird angezeigt. Wählen Sie im Fenster Berichte eine Option aus und folgen Sie den Anleitungen im entsprechenden Abschnitt:

    Berichte-Fenster
    Archiv anzeigen

    Zeigt alle Berichte an, die ausgeführt und in /var/log/apparmor/reports-archived/ gespeichert wurden. Wählen Sie den Bericht aus, dessen Einzelheiten Sie sehen möchten, und klicken Sie auf Anzeigen. Anleitungen zu Archiv anzeigen erhalten Sie unter Abschnitt 4.3.1, „Anzeigen von archivierten Berichten“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

    Jetzt ausführen

    Erzeugt eine sofortige Version des ausgewählten Berichttyps. Wenn Sie einen Sicherheitsereignisbericht wählen, kann er auf verschiedene Arten weiter gefiltert werden. Anleitungen zu Jetzt ausführen erhalten Sie unter Abschnitt 4.3.2, „Jetzt ausführen: Ausführen von On-Demand-Berichten“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

    Hinzufügen

    Erstellt einen geplanten Sicherheitsereignisbericht. Anleitungen zu Hinzufügen erhalten Sie unter Abschnitt 4.3.3, „Hinzufügen von neuen Berichten“ (↑ Novell AppArmor 2.0-Administrationshandbuch ).

    Bearbeiten

    Bearbeitet einen geplanten Sicherheitsereignisbericht.

    Löschen

    Löscht einen geplanten Sicherheitsereignisbericht. Alle Bestands- oder Archivberichte können nicht gelöscht werden.

    Zurück

    Wechselt wieder in das Novell AppArmor-Hauptfenster.

    Abbrechen

    Wechselt wieder in das Novell AppArmor-Hauptfenster.

    Weiter

    Führt dieselbe Funktion aus wie die Schaltfläche Jetzt ausführen.

4.3.1. Anzeigen von archivierten Berichten

Über Berichte anzeigen können Sie den Speicherort einer Berichtsammlung aus einem oder mehreren Systemen angeben sowie Berichte nach Datum oder Programmnamen filtern und alle zusammen in einem Bericht anzeigen.

  1. Wählen Sie im Fenster AppArmor-Sicherheitsereignisberichte die Option Archiv anzeigen.

    Sicherheitsereignisbericht
  2. Wählen Sie den anzuzeigenden Berichttyp. Wechseln Sie zwischen verschiedenen Typen (SIR (Sicherheitsereignisbericht), App Aud (Anwendungsprüfbericht) und ESS (Zusammenfassung der Ausführungssicherheit).

  3. Sie können das Verzeichnis für die archivierten Berichte in Speicherort der archivierten Berichte ändern. Wählen Sie Übernehmen, um das aktuelle Verzeichnis zu verwenden, oder Durchsuchen, um einen neuen Berichtspeicherort zu finden. Das Standardverzeichnis ist /var/log/apparmor/reports-archived/.

  4. Um alle Berichte im Archiv anzuzeigen, wählen Sie Alle anzeigen. Um einen bestimmten Bericht anzuzeigen, wählen Sie eine der Berichtdateien im Feld Bericht aus und klicken Sie auf Anzeigen.

  5. Fahren Sie für Anwendungsprüfbericht und Zusammenfassung der Ausführungssicherheit mit Schritt 9 (↑ Novell AppArmor 2.0-Administrationshandbuch ) fort.

  6. Das Dialogfeld Berichtkonfiguration wird für Sicherheitsereignisberichte geöffnet.

    Berichtkonfiguration
  7. Im Dialogfeld Berichtkonfiguration können Sie die im vorherigen Bildschirm ausgewählten Berichte filtern. Geben Sie die gewünschten Filterdetails ein. Folgende Felder stehen zur Verfügung:

    Zeitspanne

    Um Berichte für eine bestimmte Zeitspanne anzuzeigen, wählen Sie Nach Zeitspanne filtern. Geben Sie das Start- und das Enddatum ein, um den Berichtumfang zu definieren.

    Programmname

    Wenn Sie einen Programmnamen oder ein Muster eingeben, das mit dem Namen der ausführbaren Binärdatei des relevanten Programms übereinstimmt, werden im Bericht Sicherheitsereignisse angezeigt, die für ein spezielles Programm aufgetreten sind.

    Profilname

    Wenn Sie den Namen des Profils eingeben, werden im Bericht die für das angegebene Profil generierten Sicherheitsereignisse angezeigt. Hiermit können Sie die Einschränkungen eines speziellen Profils ermitteln.

    PID-Nummer

    Bei der PID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

    Schweregrad

    Wählen Sie den geringsten Schweregrad für Sicherheitsereignisse aus, die in den Bericht aufgenommen werden sollen. Der ausgewählte Schweregrad und alle darüber liegenden werden in die Berichte aufgenommen.

    Detail

    Eine Quelle, für die dem Profil der Zugriff verweigert wurde. Dies umfasst Funktionen und Dateien. Mit diesem Feld können Sie die Ressourcen im Bericht erfassen, auf die Profile den Zugriff verhindern.

    Zugriffstyp

    Der Zugriffstyp gibt an, wie tatsächlich mit dem Sicherheitsereignis verfahren wird. Wählen Sie eine der folgenden Optionen: ZULASSEN, ABLEHNEN oder PRÜFEN.

    Modus

    Der Modus ist die Berechtigung, die das Profil dem Programm oder dem Prozess erteilt, auf das bzw. den es angewendet wird. Wählen Sie eine der folgenden Optionen: r (lesen) w (schreiben) l (Link erstellen) x (ausführen).

    Exporttyp

    Hiermit können Sie eine CSV- oder eine HTML-Datei exportieren. In der CSV-Datei werden Datenabschnitte in den Protokolleinträgen durch Kommas getrennt, um sie in Tabellenkalkulationsprogramme importieren zu können. Sie können einen Pfadnamen für den exportierten Bericht angeben, indem Sie den vollständigen Pfadnamen in das dafür vorgesehene Feld eingeben.

    Speicherort für das Protokoll

    Hiermit können Sie den Speicherort ändern, an dem der exportierte Bericht abgelegt wird. Der Standardspeicherort ist /var/log/apparmor/reports-exported. Wenn Sie diesen Speicherort ändern, wählen Sie Übernehmen. Wählen Sie Durchsuchen, um das Dateisystem zu durchsuchen.

  8. Zur Anzeige des Berichts in der gewünschten Filterung wählen Sie Weiter. Einer der drei Berichte wird angezeigt.

  9. In den folgenden Abschnitten finden Sie ausführliche Informationen zu jedem Berichttyp.

4.3.1.1. Anwendungsprüfbericht

Ein Prüfwerkzeug für Berichte zu den laufenden Anwendungsservern und zu den durch AppArmor beschränkten Anwendungen. Anwendungsserver sind Anwendungen, die eingehende Netzwerkverbindungen annehmen. In diesem Bericht werden die IP-Adresse des Hostcomputers, das Datum, an dem der Anwendungsprüfbericht ausgeführt wurde, der Name und der Pfad des uneingeschränkten Programms oder Anwendungsservers, das vorgeschlagene Profil oder ein Platzhalter für ein Profil eines uneingeschränkten Programms, die Prozess-ID-Nummer, der Status des Programms (eingeschränkt oder uneingeschränkt) und der Typ der Beschränkung angegeben, die das Profil ausführt (erzwingen oder melden).

Das folgende Fenster stellt einen Anwendungsprüfbericht dar:

Anwendungsprüfbericht

Im Folgenden handelt es sich um Definitionen für die Felder im Anwendungsprüfbericht:

Host

Der durch AppArmor geschützte Rechner, über den die Sicherheitsereignisse be­richtet werden.

Datum

Das Datum, an dem Sicherheitsereignisse aufgetreten sind.

Programm

Der Name des laufenden Prozesses.

Profil

Der absolute Name des Sicherheitsprofils, das auf den Prozess angewendet wird.

PID

Bei der Prozess-ID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

Status

Dieses Feld gibt an, ob das im Programmfeld aufgeführte Programm eingeschränkt ist. Wenn es nicht eingeschränkt ist, sollten Sie erwägen, ein Profil dafür zu erstellen.

Typ

Dieses Feld zeigt den Einschränkungstyp an, den das Sicherheitsereignis repräsentiert. Dieser lautet entweder "melden" oder "erzwingen". Wenn die Anwendung nicht eingeschränkt ist (Status), wird kein Einschränkungstyp mitgeteilt.

4.3.1.2. Sicherheitsereignisbericht

Ein Bericht, in dem die relevanten Sicherheitsereignisse für einen Administrator angezeigt werden. Im SIR werden die Richtlinienverstöße für lokal beschränkte Anwendungen in einem bestimmten Zeitraum angegeben. Im SIR werden Richtlinienausnahmen und Statusänderungen der Richtlinien-Engine angegeben. Diese beiden Arten von Sicherheitsereignissen werden wie folgt definiert:

Richtlinienausnahmen

Wenn eine Anwendung eine Ressource anfordert, die in ihrem Profil nicht definiert ist, wird ein Sicherheitsereignis ausgelöst. Ein Bericht wird generiert, in dem die relevanten Sicherheitsereignisse für einen Administrator angezeigt werden. Im SIR werden die Richtlinienverstöße für lokal beschränkte Anwendungen in einem bestimmten Zeitraum angegeben. Im SIR werden Richtlinienausnahmen und Statusänderungen der Richtlinien-Engine angegeben.

Statusänderungen der Richtlinien-Engine

Erzwingt die Richtlinie für Anwendungen und zeichnet den Zustand auf, beispielsweise das Starten oder Anhalten von Engines, das Neuladen einer Richtlinie oder das Aktivieren oder Deaktivieren einer globalen Sicherheitsfunktion.

Das folgende Fenster stellt einen SIR-Bericht dar:

Sicherheitsereignisbericht

Im Folgenden handelt es sich um Definitionen für die Felder im SIR-Bericht:

Host

Der durch AppArmor geschützte Rechner, über den die Sicherheitsereignisse be­richtet werden.

Datum

Das Datum, an dem Sicherheitsereignisse aufgetreten sind.

Programm

Der Name des laufenden Prozesses.

Profil

Der absolute Name des Sicherheitsprofils, das auf den Prozess angewendet wird.

PID

Bei der Prozess-ID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

Schweregrad

Schweregrade von Ereignissen werden aus der severity-Datenbank mitgeteilt. Die severity-Datenbank definiert die Wichtigkeit von potenziellen Sicherheitsereignissen und nummeriert diese von eins bis zehn, wobei zehn das Sicherheitsereignis mit dem größten Schweregrad angibt. Die Schweregrade werden durch die Bedrohung oder Wichtigkeit von verschiedenen Sicherheitsereignissen bestimmt, z. B. bestimmte Ressourcen, auf die zugegriffen wird, oder abgelehnte Dienste.

Modus

Der Modus ist die Berechtigung, die das Profil dem Programm oder dem Prozess erteilt, auf das bzw. den es angewendet wird. Die Optionen sind r (lesen), w (schreiben), l (Link erstellen) und x (ausführen).

Detail

Eine Quelle, auf die das Profil den Zugriff verweigert hat. Dies umfasst Funktionen und Dateien. Mit diesem Feld können Sie die Ressourcen im Bericht erfassen, auf die das Profil den Zugriff verhindert.

Zugriffstyp

Der Zugriffstyp gibt an, wie tatsächlich mit dem Sicherheitsereignis verfahren wird. Die Optionen sind ZULASSEN, ABLEHNEN oder PRÜFEN.

4.3.1.3. Zusammenfassung der Ausführungssicherheit

Ein aus einem oder mehreren Sicherheitsereignisberichten hoher Stufe bestehender kombinierter Bericht für einen oder mehrere Computer. Dieser Bericht bietet eine Einzelansicht der Sicherheitsereignisse auf mehreren Computern, sofern die Daten aller Computer in das Archivverzeichnis für Berichte, /var/ log/apparmor/reports-archived, kopiert werden. In diesem Bericht werden die IP-Adresse des Hostcomputers, Start- und Enddatum der abgefragten Ereignisse, die Gesamtanzahl der Ablehnungen, die Gesamtanzahl der Ereignisse, der durchschnittliche Schweregrad der Meldungen und der höchste Schweregrad angegeben. Eine Zeile des ESS-Berichts stellt einen Bereich von SIR-Berichten dar.

Das folgende Fenster stellt einen Zusammenfassungsbericht der Ausführungssicherheit dar:

Zusammenfassung der Ausführungssicherheit

Im Folgenden handelt es sich um Definitionen für die Felder im Zusammenfassungsbericht der Ausführungssicherheit:

Host

Der durch AppArmor geschützte Rechner, über den die Sicherheitsereignisse berichtet werden.

Startdatum

Das erste Datum in einem Datumsbereich, für den Sicherheitsereignisse berichtet werden.

Enddatum

Das letzte Datum in einem Datumsbereich, für den Sicherheitsereignisse berichtet werden.

Anzahl der Ablehnungen

Im angegebenen Datumsbereich die Gesamtanzahl an Sicherheitsereignissen, die abgelehnte Zugriffsversuche darstellen.

Anzahl der Ereignisse

Im angegebenen Datumsbereich die Gesamtanzahl an Sicherheitsereignissen.

Avg Severity (Durchschnittlicher Schweregrad)

Dies ist der Durchschnitt der Schweregrade, die im angegebenen Datumsbereich gemeldet wurden. Unbekannte Schweregrade werden in dieser Zahl nicht berücksichtigt.

High Severity (Hoher Schweregrad)

Dies ist der höchste Schweregrad, der im angegebenen Datumsbereich gemeldet wurde.

4.3.2. Jetzt ausführen: Ausführen von On-Demand-Berichten

Die Berichtfunktion Jetzt ausführen ermöglicht Ihnen, sofort Berichtinformationen aus den Novell AppArmor-Ereignisprotokollen zu extrahieren, ohne geplante Ereignisse abzuwarten. Kehren Sie an den Beginn dieses Abschnitts zurück, wenn Sie Hilfe zur Navigation im Bericht-Hauptfenster benötigen (siehe Abschnitt 4.3, „Berichte“ (↑ Novell AppArmor 2.0-Administrationshandbuch )). Führen Sie die folgenden Schritte aus, um einen Bericht aus der Berichtliste auszuführen:

  1. Wählen Sie den Bericht, den Sie sofort ausführen möchten, aus der Berichtliste im Fenster Berichte planen.

  2. Wählen Sie Jetzt ausführen oder Weiter. Das nächste Fenster hängt davon ab, welchen Bericht Sie im vorherigen Schritt gewählt haben. Fahren Sie für Anwendungsprüfbericht und Zusammenfassung der Ausführungssicherheit mit Schritt 6 (↑ Novell AppArmor 2.0-Administrationshandbuch ) fort.

  3. Das Dialogfeld Berichtkonfiguration wird für Sicherheitsereignisberichte angezeigt.

    Berichtkonfiguration
  4. Im Dialogfeld Berichtkonfiguration können Sie die im vorherigen Fenster ausgewählten Berichte filtern. Geben Sie die gewünschten Filterdetails ein. Die folgenden Filteroptionen stehen zur Verfügung:

    Zeitspanne

    Um Berichte auf eine bestimmte Zeitspanne zu begrenzen, wählen Sie Nach Zeitspanne filtern. Geben Sie das Start- und das Enddatum ein, um den Berichtumfang zu bestimmen.

    Programmname

    Wenn Sie einen Programmnamen oder ein Muster eingeben, das mit dem Namen der ausführbaren Binärdatei des relevanten Programms übereinstimmt, werden im Bericht nur Sicherheitsereignisse angezeigt, die für das angegebene Programm aufgetreten sind.

    Profilname

    Wenn Sie den Namen des Profils eingeben, werden im Bericht die für das angegebene Profil generierten Sicherheitsereignisse angezeigt. Hiermit können Sie die Einschränkungen eines speziellen Profils ermitteln.

    PID-Nummer

    Bei der Prozess-ID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

    Schweregrad

    Wählen Sie den geringsten Schweregrad für Sicherheitsereignisse aus, die in den Bericht aufgenommen werden sollen. Der ausgewählte Schweregrad und alle darüber liegenden werden in die Berichte aufgenommen.

    Detail

    Eine Quelle, für die dem Profil der Zugriff verweigert wurde. Dies umfasst Funktionen und Dateien. Mit diesem Feld können Sie die Ressourcen im Bericht erfassen, auf die Profile den Zugriff verhindern.

    Zugriffstyp

    Der Zugriffstyp gibt an, wie tatsächlich mit dem Sicherheitsereignis verfahren wird. Die Optionen sind ZULASSEN, ABLEHNEN oder PRÜFEN.

    Modus

    Der Modus ist die Berechtigung, die das Profil dem Programm oder dem Prozess erteilt, auf das bzw. den es angewendet wird. Die Optionen sind r (lesen), w (schreiben), l (Link erstellen) und x (ausführen).

    Exporttyp

    Hiermit können Sie eine CSV- oder eine HTML-Datei exportieren. In der CSV-Datei werden Datenabschnitte in den Protokolleinträgen durch Kommas getrennt, um sie in Tabellenkalkulationsprogramme importieren zu können. Sie können einen Pfadnamen für den exportierten Bericht angeben, indem Sie den vollständigen Pfadnamen in das dafür vorgesehene Feld eingeben.

    Speicherort für das Protokoll

    Hiermit können Sie den Speicherort ändern, an dem der exportierte Bericht abgelegt wird. Der Standardspeicherort ist /var/log/apparmor/reports-exported. Wenn Sie diesen Speicherort ändern, wählen Sie Übernehmen. Wählen Sie Durchsuchen, um das Dateisystem zu durchsuchen.

  5. Zur Anzeige des Berichts in der gewünschten Filterung wählen Sie Weiter. Einer der drei Berichte wird angezeigt.

  6. In den folgenden Abschnitten finden Sie ausführliche Informationen zu jedem Berichttyp.

4.3.3. Hinzufügen von neuen Berichten

Durch das Hinzufügen neuer Berichte können Sie einen geplanten Sicherheitsereignisbericht erstellen, der Novell AppArmor-Sicherheitsereignisse gemäß Ihren voreingestellten Filtern anzeigt. Wenn ein Bericht in Berichte planen eingerichtet wird, wird regelmäßig ein Bericht von Novell AppArmor-Sicherheitsereignissen gestartet, die im System aufgetreten sind.

Sie können einen täglichen, wöchentlichen, monatlichen oder stündlichen Bericht konfigurieren, der in einer angegebenen Zeitspanne ausgeführt wird. Sie können den Bericht so einstellen, dass er Ablehnungen für bestimmte Sicherheitsstufen zeigt oder nach Programmname, Profilname, Schweregrad oder verweigerten Ressourcen filtert. Dieser Bericht kann in ein HTML (Hypertext Markup Language)- oder CSV (Comma Separated Values)- Dateiformat exportiert werden.

[Note]Anmerkung

Kehren Sie an den Beginn dieses Abschnitts zurück, wenn Sie Hilfe zur Navigation im Bericht-Hauptfenster benötigen (siehe Abschnitt 4.3, „Berichte“ (↑ Novell AppArmor 2.0-Administrationshandbuch )).

Zum Hinzufügen eines neuen geplanten Sicherheitsereignisberichts gehen Sie wie folgt vor:

  1. Klicken Sie auf Add (Hinzufügen), um einen neuen Sicherheitsereignisbericht zu erstellen. Die erste Seite von Add Scheduled SIR (Geplanten SIR hinzufügen) wird geöffnet.

    Add scheduled SIR (Geplanten SIR hinzufügen)
  2. Füllen Sie die Felder wie erforderlich mit den folgenden Filterinformationen aus:

    Berichtname

    Geben Sie den Namen des Berichts an. Verwenden Sie Namen, die einen Bericht deutlich vom nächsten unterscheiden.

    Tag des Monats

    Wählen Sie einen beliebigen Tag des Monats, um monatliche Filterung in Berichten zu aktivieren. Wenn Sie Alle wählen, wird keine monatliche Filterung ausgeführt.

    Wochentag

    Wählen Sie nach Wunsch den Wochentag, an dem wöchentliche Berichte geplant sind. Wenn Sie ALLE wählen, wird keine wöchentliche Filterung ausgeführt. Falls monatliche Filterung ausgewählt ist, übernimmt dieses Feld standardmäßig den Eintrag ALLE.

    Stunde und Minute

    Wählen Sie die Zeit aus. Dies gibt die Stunde und Minute an, zu denen die Berichte ausgeführt werden sollen. Wenn Sie die Uhrzeit nicht ändern, werden ausgewählte Berichte um Mitternacht ausgeführt. Wenn weder Monat noch Wochentag gewählt sind, wird der Bericht täglich zum angegebenen Zeitpunkt ausgeführt.

    E-Mail Target (E-Mail-Empfänger)

    Sie haben die Möglichkeit, den geplanten Sicherheitsereignisbericht per E-Mail an bis zu drei Empfänger zu senden. Geben Sie einfach die E-Mail-Adressen der Personen ein, die die Sicherheitsereignisinformationen benötigen.

    Exporttyp

    Mithilfe dieser Option können Sie eine CSV- oder eine HTML-Datei exportieren. In der CSV-Datei werden Datenabschnitte in den Protokolleinträgen durch Kommas getrennt, um sie in Tabellenkalkulationsprogramme importieren zu können. Sie können einen Pfadnamen für den exportierten Bericht angeben, indem Sie den vollständigen Pfadnamen in das dafür vorgesehene Feld eingeben.

    Speicherort für das Protokoll

    Hiermit können Sie den Speicherort ändern, an dem der exportierte Bericht abgelegt wird. Der Standardspeicherort ist /var/log/apparmor/reports-exported. Wenn Sie diesen Speicherort ändern, wählen Sie Übernehmen. Wählen Sie Durchsuchen, um das Dateisystem zu durchsuchen.

  3. Mit Weiter wechseln Sie zur zweiten Seite von Add Scheduled SIR (Geplanten SIR hinzufügen).

    Add scheduled SIR (Geplanten SIR hinzufügen), Seite 2
  4. Füllen Sie die Felder wie erforderlich mit den folgenden Filterinformationen aus:

    Programmname

    Sie können einen Programmnamen oder ein Muster angeben, das mit dem Namen der ausführbaren Binärdatei des relevanten Programms übereinstimmt. Der Bericht zeigt nur Sicherheitsereignisse an, die für das angegebene Programm aufgetreten sind.

    Profilname

    Sie können den Namen des Profils eingeben, für das der Bericht Sicherheitsereignisse anzeigen soll. Hiermit können Sie die Einschränkungen eines speziellen Profils ermitteln.

    PID-Nummer

    Bei der Prozess-ID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

    Detail

    Eine Quelle, für die dem Profil der Zugriff verweigert wurde. Dies umfasst Funktionen und Dateien. Mit diesem Feld können Sie einen Bericht mit Ressourcen erstellen, auf die Profile den Zugriff verhindern.

    Schweregrad

    Wählen Sie den geringsten Schweregrad für Sicherheitsereignisse aus, die in den Bericht aufgenommen werden sollen. Der ausgewählte Schweregrad und alle darüber liegenden werden in die Berichte aufgenommen.

    Zugriffstyp

    Der Zugriffstyp gibt an, wie tatsächlich mit dem Sicherheitsereignis verfahren wird. Die Optionen sind ZULASSEN, ABLEHNEN oder PRÜFEN.

    Modus

    Der Modus ist die Berechtigung, die das Profil dem Programm oder dem Prozess erteilt, auf das bzw. den es angewendet wird. Die Optionen sind r (lesen), w (schreiben), l (Link erstellen) und x (ausführen).

  5. Klicken Sie auf Speichern, um diesen Bericht zu speichern. Novell AppArmor kehrt in das Hauptfenster Scheduled Reports (Geplante Berichte) zurück. Dort wird der neu geplante Bericht in der Liste der Berichte angezeigt.

4.3.4. Bearbeiten von Berichten

Im Fenster Berichte von AppArmor können Sie einen Bericht auswählen und bearbeiten. Die Bestandsberichte können nicht bearbeitet oder gelöscht werden.

[Note]Anmerkung

Kehren Sie an den Beginn dieses Abschnitts zurück, wenn Sie Hilfe zur Navigation im Bericht-Hauptfenster benötigen (siehe Abschnitt 4.3, „Berichte“ (↑ Novell AppArmor 2.0-Administrationshandbuch )).

Führen Sie die folgenden Schritte aus, um einen Bericht aus der Berichtliste auszuführen:

  1. Wählen Sie den Bericht, den Sie bearbeiten möchten, aus der Berichtliste im Fenster Berichte planen.

  2. Klicken Sie auf Bearbeiten, um den Sicherheitsereignisbericht zu bearbeiten. Die erste Seite von Edit Scheduled SIR (Geplanten SIR bearbeiten) wird geöffnet.

    Edit scheduled SIR (Geplanten SIR bearbeiten)
  3. Geben Sie wie erforderlich die folgenden Filterinformationen ein:

    Tag des Monats

    Wählen Sie einen beliebigen Tag des Monats, um monatliche Filterung in Berichten zu aktivieren. Wenn Sie Alle wählen, wird keine monatliche Filterung ausgeführt.

    Wochentag

    Wählen Sie den Wochentag, an dem wöchentliche Berichte geplant sind. Wenn Sie Alle wählen, wird keine wöchentliche Filterung ausgeführt. Falls ein monatlicher Bericht ausgewählt ist, zeigt dieses Feld standardmäßig den Eintrag Alle.

    Stunde und Minute

    Wählen Sie die Zeit aus. Dies gibt die Stunde und Minute an, zu denen die Berichte ausgeführt werden sollen. Wenn Sie die Uhrzeit nicht ändern, werden ausgewählte Berichte um Mitternacht ausgeführt. Wenn weder der Tag des Monats noch ein Wochentag ausgewählt ist, wird der Bericht täglich zum angegebenen Zeitpunkt ausgeführt.

    E-Mail Target (E-Mail-Empfänger)

    Sie haben die Möglichkeit, den geplanten Sicherheitsereignisbericht per E-Mail an bis zu drei Empfänger zu senden. Geben Sie einfach die E-Mail-Adressen der Personen ein, die die Sicherheitsereignisinformationen benötigen.

    Exporttyp

    Mithilfe dieser Option können Sie eine CSV- oder eine HTML-Datei exportieren. In der CSV-Datei werden Datenabschnitte in den Protokolleinträgen durch Kommas getrennt, um sie in Tabellenkalkulationsprogramme importieren zu können. Sie können einen Pfadnamen für den exportierten Bericht angeben, indem Sie den vollständigen Pfadnamen in das dafür vorgesehene Feld eingeben.

    Speicherort für das Protokoll

    Hiermit können Sie den Speicherort ändern, an dem der exportierte Bericht abgelegt wird. Der Standardspeicherort ist /var/log/apparmor/reports-exported. Wenn Sie diesen Speicherort ändern, wählen Sie Übernehmen. Wählen Sie Durchsuchen, um das Dateisystem zu durchsuchen.

  4. Mit Weiter wechseln Sie zur nächsten Seite von Edit Scheduled SIR (Geplanten SIR bearbeiten). Die zweite Seite von Edit Scheduled Reports (Geplanten SIR bearbeiten) wird geöffnet.

    Edit scheduled SIR, (Geplanten SIR bearbeiten) Seite 2
  5. Füllen Sie die Felder wie erforderlich mit den folgenden Filterinformationen aus:

    Programmname

    Sie können einen Programmnamen oder ein Muster angeben, das mit dem Namen der ausführbaren Binärdatei des relevanten Programms übereinstimmt. Der Bericht zeigt nur Sicherheitsereignisse an, die für das angegebene Programm aufgetreten sind.

    Profilname

    Sie können den Namen des Profils eingeben, für das Sicherheitsereignisse angezeigt werden sollen. Hiermit können Sie die Einschränkungen eines speziellen Profils ermitteln.

    PID-Nummer

    Bei der Prozess-ID-Nummer handelt es sich um eine Nummer, mit der ein spezieller Prozess oder ein laufendes Programm eindeutig identifiziert wird (diese Nummer ist nur während der Lebensdauer des Prozesses gültig).

    Detail

    Eine Quelle, für die dem Profil der Zugriff verweigert wurde. Dies umfasst Funktionen und Dateien. Mit diesem Feld können Sie einen Bericht mit Ressourcen erstellen, auf die Profile den Zugriff verhindern.

    Schweregrad

    Wählen Sie den geringsten Schweregrad für Sicherheitsereignisse aus, die in den Bericht aufgenommen werden sollen. Der ausgewählte Schweregrad und alle darüber liegenden werden in die Berichte aufgenommen.

    Zugriffstyp

    Der Zugriffstyp gibt an, wie tatsächlich mit dem Sicherheitsereignis verfahren wird. Die Optionen sind ZULASSEN, ABLEHNEN oder PRÜFEN.

    Modus

    Der Modus ist die Berechtigung, die das Profil dem Programm oder dem Prozess erteilt, auf das bzw. den es angewendet wird. Die Optionen sind r (lesen), w (schreiben), l (Link erstellen) und x (ausführen).

  6. Wählen Sie Speichern, um die Änderungen an diesem Bericht zu speichern. Novell AppArmor kehrt in das Hauptfenster Scheduled Reports (Geplante Be­richte) zurück. Dort wird der geplante Bericht in der Liste der Berichte angezeigt.

4.3.5. Löschen von Berichten

Über Delete a Report (Bericht löschen) können Sie einen Bericht permanent aus der Liste der geplanten Novell AppArmor-Berichte entfernen. Folgen Sie zum Löschen eines Berichts diesen Anleitungen:

  1. Um einen Bericht aus der Berichtliste zu entfernen, markieren Sie den Bericht und klicken Sie auf Löschen.

  2. Wählen Sie im Bestätigungsfenster Abbrechen, falls Sie den ausgewählten Bericht nicht löschen möchten. Wenn Sie sicher sind, dass Sie den Bericht permanent aus der Berichtliste entfernen möchten, wählen Sie Löschen.