Возникла необходимость централизованно хранить все сообщения auditd от нескольких серверов. Сначала смотрел в сторону сислога (включал перенаправление сообщений в файле /etc/audisp/plugins.d/syslog.conf), но проблема в том, что эти сообщения уже нельзя просмотреть командами ausearch, aureport и т. д. Есть ли какое-нибудь решение для того, чтобы сообщения хранились на центральном сервере и на нём же можно было выполнять, например, aureport?
И второй вопрос. Где можно найти толковую документацию по auditd? В частности интересует описание поля type (type=USER_CMD, type=SYSCALL), какие оно может принимать значения и что эти значения значат?