aureport

aureport -au --summary

Gera o resumo de autenticações do log auditd: bem-sucedidas, falhas e por usuário, para detectar força bruta rapidamente.

Execute como primeira passada de uma análise de autenticação: aureport -au --summary fornece o agregado de logons do sistema — quantos bem-sucedidos, quantos falhos, por usuário — sem tocar no log bruto. O resumo responde em segundos a 'há força bruta contra SSH?' (pico de falhas concentradas) e 'quais contas estão logando?' (inventário de atividade). Em hosts sem SIEM ou na primeira hora de um IR, é a forma mais rápida de ter o panorama de autenticação do host.

Não use quando precisar do detalhe de um evento específico: o resumo agrega e esconde a cronologia — para isso existe o ausearch. E cuidado com a cobertura: o aureport só vê o que o auditd registra; se a regra de autenticação não estiver carregada (-a always,exit -F arch=b64 -S execve... ou as regras padrão da distro), o relatório de autenticação sai vazio. Em hosts com alto volume, o resumo sem janela temporal mistura dias de atividade; combine com --start/--end para delimitar. Força bruta em serviços que não passam pelo PAM auditado (alguns serviços custom) também não aparece.