ausearch_add_item добавляет одно правило поиска к системе аудита. Состояния поиска могут быть в дальнейшем использованы при сканировании протоколов, файлов или буферов для поиска интересующей информации. Значением аргумента field является имя поля по которому осуществляется поиск. Переменная op описывает, какой тип поиска следует производить. Возможные значения op:
exists
проверка, существует ли поле с указанным именем
=
проверка на равенство значения поля.
!=
проверка на неравенство значения поля.
Значение аргумента how опеределяет как будут сохранено правило поиска. Возможные значения:
AUSEARCH_RULE_CLEAR
Удалить предудущие правила и поставить это правило первым.
AUSEARCH_RULE_OR
Объединить с существующими правилами битовым оператором ИЛИ.
AUSEARCH_RULE_AND
Объединить с существующими правилами битовым оператором И.
Все правила должны быть одного типа, нельзя смешивать AUSEARCH_RULE_OR и AUSEARCH_RULE_AND.