Meu servidor Ubuntu possui cerca de 30 usuários ativos. Eu pessoalmente conheço todos que usam o servidor. Recentemente, alguns amigos e eu estávamos trabalhando no projeto. Criamos um novo diretório para o projeto e, como todo mundo conhece todo mundo, não nos preocupamos em proteger nosso trabalho com várias permissões. Deveríamos ter, porém, porque acordamos hoje de manhã e descobrimos que alguém removeu todo o diretório.
Nosso trabalho é realizado a cada noite e, portanto, não é muito importante restaurar nosso trabalho. No entanto, gostaríamos de descobrir quem o removeu para poder enfrentá-los. Até agora, a melhor coisa que encontramos para encontrar o culpado é verificar o histórico do bash de todos, mas isso é longo e tedioso e as chances são de que, se houvesse uma intenção maliciosa por trás da remoção do diretório, o culpado provavelmente o modificasse para cobrir seus rastros (ou, é claro, eles podem usar um shell diferente).
Então, basicamente, qual é a maneira mais fácil e rápida de descobrir quem excluiu um diretório?
Agradeço antecipadamente pelo seu tempo.
git
) ou uma pasta criptografada (usando [gnome- ] encfs ) sincronizada com o Ubuntu One ou Dropbox.
man auditctl