Tenho uma pasta no meu servidor RHEL 9 que é excluída a cada poucos dias, mas não sei qual processo ou usuário é responsável.
Gostaria de registrar todos os eventos relacionados a esta pasta, especialmente exclusões.
Encontrei uma ferramenta chamada auditd, que parece ajudar, mas não tenho certeza de como configurá-la para monitorar essa pasta específica.
O auditd é a melhor opção para essa tarefa ou existe uma ferramenta ou script melhor que eu possa usar para rastrear e registrar exclusões?
Isso é suficiente?
auditctl -w /path/to/myfolder -p rwa -k rule_watch_folder