Varnost

Uvod v OSSEC (sistem za odkrivanje vdorov)

Uvod v OSSEC (sistem za odkrivanje vdorov)
OSSEC se trži kot najbolj razširjen sistem za odkrivanje vdorov na svetu. Sistem za odkrivanje vdorov (običajno imenovan IDS) je programska oprema, ki nam pomaga spremljati naše omrežje zaradi nepravilnosti, incidentov ali kakršnih koli dogodkov, za katere ugotovimo, da jih je treba prijaviti. Sistemi za odkrivanje vdorov so prilagodljivi kot požarni zid, lahko jih nastavite tako, da po navodilih pravila pošiljajo alarmna sporočila, uporabljajo varnostni ukrep ali samodejno odgovarjajo na grožnjo ali opozorilo, kot je primerno za vaše omrežje ali napravo.

Sistem za zaznavanje vdorov nas lahko opozori pred DDOS, surovo silo, izkoriščanjem, uhajanjem podatkov in še več, v realnem času nadzira naše omrežje ter sodeluje z nami in z našim sistemom, ko se odločimo.

V LinuxHintu smo že prej namenili dve vadnici Snort, Snort je eden vodilnih sistemov za odkrivanje vdorov na trgu in verjetno prvi. Članki so bili Namestitev in uporaba sistema za zaznavanje vdorov Snort za zaščito strežnikov in omrežij ter konfiguriranje ID-jev Snort in ustvarjanje pravil.

Tokrat bom pokazal, kako nastaviti OSSEC. Strežnik je jedro programske opreme, vsebuje pravila, vnose dogodkov in pravilnike, medtem ko so v napravah za nadzor nameščeni agenti. Agenti strežniku dostavljajo dnevnike in obveščajo o dogodkih. V tej vadnici bomo namestili le strežniško stran za nadzor naprave, ki je v uporabi, strežnik že vsebuje funkcije agenta v napravi, v kateri je nameščena.

Namestitev OSSEC:

Najprej zaženite:

apt namestite libmariadb2

Za pakete Debian in Ubuntu lahko strežnik OSSEC prenesete s spletnega mesta https: // updates.atomicorp.com / channel / ossec / debian / pool / main / o / ossec-hids-server /

Za to vadnico bom prenesel trenutno različico, tako da vtipkam v konzolo:

wget https: // posodobitve.atomicorp.com / channel / ossec / debian / pool / main / o /
ossec-hids-server / ossec-hids-server_3.3.0.6515stretch_amd64.deb

Nato zaženite:

dpkg -i ossec-hids-server_3.3.0.6515stretch_amd64.deb

Zaženite OSSEC z izvajanjem:

/ var / ossec / bin / ossec-control start

Privzeto naša namestitev ni omogočila e-poštnega obvestila, da bi ga uredili

nano / var / ossec / etc / ossec.conf
 
Sprememba
št
 
Za
ja
 
In dodajte:
VAŠ NASLOV
SMTP STREŽNIK
ossecm @ localhost

Pritisnite ctrl + x in Y če želite shraniti in zapreti ter znova zagnati OSSEC:

/ var / ossec / bin / ossec-control start

Opomba: če želite namestiti agent OSSEC na drugo vrsto naprave:

wget https: // posodobitve.atomicorp.com / channel / ossec / debian / pool / main / o /
ossec-hids-agent / ossec-hids-agent_3.3.0.6515stretch_amd64.deb
dpkg -i ossec-hids-agent_3.3.0.6515stretch_amd64.deb

Spet lahko preverimo konfiguracijsko datoteko za OSSEC

nano / var / ossec / etc / ossec.conf

Pomaknite se navzdol, da pridete do razdelka Syscheck

Tu lahko določite imenike, ki jih je preveril OSSEC, in intervale revizij. Določimo lahko tudi imenike in datoteke, ki jih bomo prezrli.

Če želite OSSEC nastaviti tako, da sproti poroča o dogodkih, uredite vrstice

/ etc, / usr / bin, / usr / sbin
/ bin, / sbin
Za
/ etc, / usr / bin,
/ usr / sbin

/ bin, / sbin

Če želite dodati nov imenik za OSSEC, če želite dodati vrstico:

/ DIR1, / DIR2

Zaprite nano s pritiskom na CTRL + X in Y in tip:

nano / var / ossec / rules / ossec_rules.xml

Ta datoteka vsebuje pravila OSSEC, odziv sistema bo določil nivo pravil. Na primer, privzeto OSSEC poroča samo o opozorilih 7. stopnje, če obstaja kakšno pravilo z nižjo stopnjo od 7 in se želite obvestiti, ko OSSEC prepozna incident, uredite številko ravni 7 ali višje. Če na primer želite biti obveščeni, ko aktivni odziv OSSEC odblokira gostitelja, uredite naslednje pravilo:


600
padec požarnega zidu.sh
izbriši
Gostitelj odblokiran s spuščanjem požarnega zidu.sh Aktivni odziv
aktivni_odziv,

Za:

600
padec požarnega zidu.sh
izbriši
Gostitelj odblokiran s spuščanjem požarnega zidu.sh Aktivni odziv
aktivni_odziv,

Varnejša alternativa je lahko dodajanje novega pravila na koncu datoteke, ki prepisuje prejšnje:


600
padec požarnega zidu.sh
izbriši
Gostitelj odblokiran s spuščanjem požarnega zidu.sh Aktivni odziv

Zdaj imamo OSSEC nameščen na lokalni ravni, v naslednji vadnici bomo izvedeli več o pravilih in konfiguraciji OSSEC.

Upam, da se vam je ta vadnica zdela koristna za začetek uporabe OSSEC, še naprej sledite LinuxHintu.com za več nasvetov in posodobitev za Linux.

How to Change Mouse and Touchpad Settings Using Xinput in Linux
Most Linux distributions ship with “libinput” library by default to handle input events on a system. It can process input events on both Wayland and X...
S pomočjo gumba X-Mouse Button Control različno prilagodite gumbe miške za različno programsko opremo
Mogoče potrebujete orodje, ki bi lahko spremenilo nadzor miške z vsako aplikacijo, ki jo uporabljate. V tem primeru lahko preizkusite aplikacijo z ime...
Microsoft Sculpt Touch Wireless Mouse Review
Pred kratkim sem prebral o Microsoftov kiparski dotik brezžično miško in se odločil za nakup. Potem ko sem ga nekaj časa uporabljal, sem se odločil, d...