On Mon, 16 Jul 2012 21:28:09 +0400 Sergey Popov wrote: > ИМХО, 100% гарантией неизменности логов в подобном случае может быть > только их отправка на другую машину, желательно не по UDP. Тогда > злоумышленник, имеющий root-доступ к скомпрометированному серверу не > сможет изменить те логи, что уже были отправлены на удаленную машину Даже в этом случае гарантий не будет. Если ротация логов происходи по превышении размера файлов, то взломщик может зафлудить сервер логирования и спровоцировать удаление "старых" лог-файлов, ускорив их ротацию. Если syslog на исходном сервере не выполняет аутентификацию локального отправителя по uid, логи можно подделать ещё до полной компрометации системы, получив привилегии обычного пользователя, и практически похоронить в дебрях ранних подложных сообщений все ценные подлинные, даже если ротация лог-файлов недеструктивна. Мораль: сервер логирования должен сохранять логи как можно дольше и больше, а сервер-источник должен производить аутентификацию локальных отправителей логов по uid. Сейчас в portage нет syslog-демона с поддержкой аутентификации пользовательских сообщений, но он есть в Openwall, откуда его можно портировать. А вообще, для эффективного обнаружения взлома по логам можно с помощью RBAC/MAC/audit настроить "ловушки", которые в ответ на отдельные аномалии будут порождать сообщения (с аутентификацией по источкнику - kmsg) по заранее известному шаблону, реакция на которые должна быть запрограммирована локально и/или удалённо.