Если при разборе инцидента вы видите, что auth.log живёт ровно до 03:14, а следующая запись — уже в 07:02, и между ними тишина, хотя сервер явно не выключали, — это не совпадение и не баг ротации. Опытный злоумышленник, получив доступ, первым делом чистит следы: удаляет строки, вырезает куски файла, иногда переписывает лог целиком. Разберём, как отличить обрыв логов от нормальной картины и почему единственная надёжная защита — не хранить их единственную копию на том же хосте, который могут скомпрометировать.
Подробнее →