您這問題 ... 非常難耶
寫完一疊 A4 的申論題等級
小弟當下就有三種方向 ..
1. 分析 log
samba 的 log 有點難度 , 但可自行定義 log 記錄到多詳細 , 多精簡
但仍不完善 .. 如小弟家使用網路磁碟掛載 , log 只為歸類個人歌單排行榜
如此只有一次登入紀錄 , 而連續相同動作 , 一定時間內也只有一筆記錄
而 ftp 抓一個檔案 , data-port 就是一個 session
使用不同 client , 是否多線程等 , 也可能有不同現象 (還有什麼智慧暫線功能的)
ssh log 就沒什麼問題
2. 認證主機
ldap + radius ... 統一也較正規
對小弟而言 samba 要整合 ldap 也有一定難度
3. 抓封包
a. 找如 sniffer 之類 , 就當紀錄偷帳密成功幾次 , ssh scp sftp 加密無效
b. 簡易使用 iptables output 可以指定 uid 做 log , 但非系統帳號無效 , 帳號很多也麻煩 ...
有了記錄資訊 , 才能判斷格式 , 思考如何歸類
輸出成檔案才能想怎麼 mail ... , 何時執行 ...