aureport

aureport -au --summary

Genera el resumen de autenticaciones del log de auditd: exitosas, fallidas y por usuario, para detectar fuerza bruta de un vistazo.

Ejecútalo como primera pasada de un análisis de autenticación: aureport -au --summary te da el agregado de logons del sistema — cuántos exitosos, cuántos fallidos, por usuario — sin tocar el log crudo. El resumen responde en segundos a '¿hay fuerza bruta contra SSH?' (pico de fallidos concentrados) y '¿qué cuentas están logueando?' (inventario de actividad). En hosts sin SIEM o en la primera hora de un IR, es la forma más rápida de tener la foto de autenticación del host.

No lo uses cuando necesites el detalle de un evento concreto: el resumen agrega y esconde la cronología — para eso está ausearch. Y ojo con la cobertura: aureport solo ve lo que auditd registra; si la regla de autenticación no está cargada (-a always,exit -F arch=b64 -S execve... o las reglas por defecto de la distro), el reporte de autenticación sale vacío. En hosts con mucho volumen, el resumen sin ventana temporal mezcla días de actividad; combina con --start/--end para acotar. La fuerza bruta sobre servicios que no pasan por PAM auditado (algunos servicios custom) tampoco aparece.