Благодарю
Drno,
xotkot но вопрос оказался интереснее...
Господа из Астры в очередной раз "ответственно" отнеслись к своей работе и оставили в релизе неплохое такое логирование для Parsec в файле /etc/audit/rules.d/10-parsec.rules которое вовсю работает и в редакции Орёл. Полный список того что добавлено в аудит можно глянуть командой
auditctl -l в астре пакет установлен по умолчанию.
В общем когда у вас под Астрой будут в 2-3 раза быстрее заканчиваться SSD не удивляйтесь.... У меня соотношения записанных данных и логов примерно 1 к 3 (на 100 мегабайт данных, 300 мегабайт записи лога....)
Проблема
решается или удалением файла /etc/audit/rules.d/
10-parsec.rules или отключения правил прописанных в нём проблема фиксируется в всех релизах Астры на весну 2025 года:
-a always,exit -F subj_type=psaud -F arch=x86_64 -S creat,mkdir,mkdirat,mknod,mknodat,link,linkat,symlink,symlinkat,rename,renameat,renameat2,open,openat,rmdir,unlink,unlinkat,execve,execveat,chmod,fchmod,fchmodat,chown,fchown,lchown,fchownat,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr,setuid,setreuid,setresuid,setfsuid,setgid,setregid,setresgid,setfsgid,mount,move_mount,umount2,chroot,init_module,finit_module,delete_module -k parsec-p
-a always,exit -F subj_type=psaud -F arch=i386 -S creat,mkdir,mkdirat,mknod,mknodat,link,linkat,symlink,symlinkat,rename,renameat,renameat2,open,openat,rmdir,unlink,unlinkat,execve,execveat,chmod,fchmod,fchmodat,chown,fchown,lchown,fchownat,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr,setuid,setreuid,setresuid,setfsuid,setgid,setregid,setresgid,setfsgid,mount,move_mount,umount2,chroot,init_module,finit_module,delete_module -k parsec-p
-a always,exit -F obj_type=faud -F arch=x86_64 -S creat,mkdir,mkdirat,mknod,mknodat,link,linkat,symlink,symlinkat,rename,renameat,renameat2,open,openat,rmdir,unlink,unlinkat,execve,execveat,chmod,fchmod,fchmodat,chown,fchown,lchown,fchownat,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr -k parsec-f
-a always,exit -F obj_type=faud -F arch=i386 -S creat,mkdir,mkdirat,mknod,mknodat,link,linkat,symlink,symlinkat,rename,renameat,renameat2,open,openat,rmdir,unlink,unlinkat,execve,execveat,chmod,fchmod,fchmodat,chown,fchown,lchown,fchownat,setxattr,lsetxattr,fsetxattr,removexattr,lremovexattr,fremovexattr -k parsec-f