Bezpečnostní

Začínáme s OSSEC (systém detekce narušení)

Začínáme s OSSEC (systém detekce narušení)
OSSEC se prodává jako nejpoužívanější systém detekce narušení na světě. Systém detekce narušení (běžně nazývaný IDS) je software, který nám pomáhá monitorovat naši síť kvůli anomáliím, incidentům nebo jakýmkoli událostem, které určíme k hlášení. Systémy detekce narušení jsou přizpůsobitelné jako brána firewall, lze je nakonfigurovat tak, aby odesílaly výstražné zprávy na základě pokynu pravidla, aplikovaly bezpečnostní opatření nebo automaticky odpovídaly na hrozbu nebo varování, jak je to vhodné pro vaši síť nebo zařízení.

Systém detekce narušení nás může varovat před DDOS, hrubou silou, zneužitím, únikem dat a dalšími, monitoruje naši síť v reálném čase a komunikuje s námi as naším systémem, jak se rozhodujeme.

V LinuxHint jsme dříve věnovali Snort dva výukové programy, Snort je jedním z předních systémů detekce narušení na trhu a pravděpodobně prvním. Články byly Instalace a použití systému detekce vniknutí Snort k ochraně serverů a sítí a konfigurace Snort IDS a vytvoření pravidel.

Tentokrát ukážu, jak nastavit OSSEC. Server je jádrem softwaru, obsahuje pravidla, položky událostí a zásady, zatímco jsou agenti instalováni na monitorovaná zařízení. Agenti doručují na server protokoly a informují o událostech. V tomto tutoriálu budeme instalovat pouze stranu serveru, abychom mohli monitorovat používané zařízení, server již obsahuje funkce agenta do zařízení, ve kterém je nainstalován.

Instalace OSSEC:

Nejprve spusťte:

apt nainstalujte libmariadb2

U balíčků Debian a Ubuntu si můžete stáhnout OSSEC Server na https: // updates.atomicorp.com / kanály / ossec / debian / pool / main / o / ossec-hids-server /

Pro tento tutoriál stáhnu aktuální verzi zadáním do konzoly:

wget https: // aktualizace.atomicorp.com / kanály / ossec / debian / pool / main / o /
ossec-hids-server / ossec-hids-server_3.3.0.6515stretch_amd64.deb

Poté spusťte:

dpkg -i ossec-hids-server_3.3.0.6515stretch_amd64.deb

Spusťte OSSEC spuštěním:

/ var / ossec / bin / ossec-control start

Ve výchozím nastavení naše instalace neumožňovala e-mailové upozornění, aby bylo možné jej upravit

nano / var / ossec / etc / ossec.konf
 
Změna
Ne
 
Pro
Ano
 
A přidejte:
VAŠE ADRESA
SMTP SERVER
ossecm @ localhost

lis ctrl + x a Y uložit a ukončit a znovu spustit OSSEC:

/ var / ossec / bin / ossec-control start

Poznámka: pokud chcete nainstalovat agenta OSSEC na jiný typ zařízení:

wget https: // aktualizace.atomicorp.com / kanály / ossec / debian / pool / main / o /
ossec-hids-agent / ossec-hids-agent_3.3.0.6515stretch_amd64.deb
dpkg -i ossec-hids-agent_3.3.0.6515stretch_amd64.deb

Opět umožňuje zkontrolovat konfigurační soubor pro OSSEC

nano / var / ossec / etc / ossec.konf

Přejděte dolů a přejděte do sekce Syscheck

Zde můžete určit adresáře kontrolované OSSEC a intervaly revizí. Můžeme také definovat adresáře a soubory, které mají být ignorovány.

Chcete-li nastavit OSSEC na hlášení událostí v reálném čase, upravte řádky

/ etc, / usr / bin, / usr / sbin
/ bin, / sbin
Na
/ etc, / usr / bin,
/ usr / sbin

/ bin, / sbin

Chcete-li přidat nový adresář pro OSSEC, zkontrolujte přidání řádku:

/ DIR1, / DIR2

Zavřete nano stisknutím CTRL + X a Y a typ:

nano / var / ossec / rules / ossec_rules.xml

Tento soubor obsahuje pravidla OSSEC, úroveň systému určí odpověď systému. Například ve výchozím nastavení OSSEC hlásí pouze varování úrovně 7, pokud existuje nějaké pravidlo s úrovní nižší než 7 a chcete být informováni, když OSSEC identifikuje incident, upravte číslo úrovně pro 7 nebo vyšší. Například pokud chcete být informováni, když se hostitel odblokuje pomocí aktivní odpovědi OSSEC, upravte následující pravidlo:


600
pokles brány firewall.sh
vymazat
Hostitel odblokován pomocí brány firewall.sh Aktivní odpověď
active_response,

Na:

600
pokles brány firewall.sh
vymazat
Hostitel odblokován pomocí brány firewall.sh Aktivní odpověď
active_response,

Bezpečnější alternativou může být přidání nového pravidla na konci souboru, který přepíše předchozí:


600
pokles brány firewall.sh
vymazat
Hostitel odblokován pomocí brány firewall.sh Aktivní odpověď

Nyní máme OSSEC nainstalovaný na místní úrovni, v dalším kurzu se dozvíme více o pravidlech a konfiguraci OSSEC.

Doufám, že vám tento návod pomohl začít s OSSEC, sledujte LinuxHint.com pro další tipy a aktualizace pro Linux.

Přemapujte tlačítka myši odlišně pro jiný software pomocí ovládání myší X-Mouse
Možná potřebujete nástroj, který by mohl změnit ovládání myši u každé aplikace, kterou používáte. V takovém případě můžete vyzkoušet aplikaci s názvem...
Recenze bezdrátové myši Microsoft Sculpt Touch
Nedávno jsem četl o Microsoft Sculpt Touch bezdrátová myš a rozhodl se ji koupit. Po chvíli používání jsem se rozhodl se s ním podělit o své zkušenost...
Trackpad a ukazatel myši AppyMouse na obrazovce pro tablety Windows
Uživatelé tabletů často postrádají ukazatel myši, zejména když obvykle používají notebooky. Dotykové smartphony a tablety mají mnoho výhod a jediným o...