Imported Upstream version 2.7
[ossec-hids.git] / etc / rules / solaris_bsm_rules.xml
1 <!-- @(#) $Id: ./etc/rules/solaris_bsm_rules.xml, 2011/09/08 dcid Exp $
2
3   -  Official Solaris BSM Auditing rules for OSSEC.
4   -
5   -  Copyright (C) 2009 Trend Micro Inc.
6   -  All rights reserved.
7   -
8   -  This program is a free software; you can redistribute it
9   -  and/or modify it under the terms of the GNU General Public
10   -  License (version 2) as published by the FSF - Free Software
11   -  Foundation.
12   -
13   -  License details: http://www.ossec.net/en/licensing.html
14   -->
15   
16
17 <!-- Solaris BSM Log messages -->
18 <group name="syslog,solaris_bsm,">
19   <rule id="6100" level="0">
20     <decoded_as>solaris_bsm</decoded_as>
21     <description>Solaris BSM Auditing messages grouped.</description>
22   </rule>
23
24   <rule id="6101" level="5">
25     <if_sid>6100</if_sid>
26     <status>^failed</status>
27     <description>Auditing session failed.</description>
28   </rule>
29
30   <rule id="6102" level="0">
31     <if_sid>6100</if_sid>
32     <status>^ok</status>
33     <description>Auditing session succeeded.</description>
34   </rule>
35
36   <rule id="6103" level="3">
37     <if_sid>6102</if_sid>
38     <match>^login</match>
39     <description>Login session succeeded.</description>
40     <group>authentication_success,</group>
41   </rule>
42   
43   <rule id="6104" level="5">
44     <if_sid>6101</if_sid>
45     <match>^login</match>
46     <description>Login session failed.</description>
47     <group>authentication_failed,</group>
48   </rule>
49   
50   <rule id="6105" level="3">
51     <if_sid>6102</if_sid>
52     <match>^su </match>
53     <description>User successfully changed UID.</description>
54     <group>authentication_success,</group>
55   </rule>
56   
57   <rule id="6106" level="5">
58     <if_sid>6103</if_sid>
59     <match>^su </match>
60     <description>User failed to change UID (user id).</description>
61     <group>authentication_failed,</group>
62   </rule>
63 </group> <!-- SOLARIS BSM -->
64
65 <!-- EOF -->