public inbox for gentoo-user-ru@lists.gentoo.org
 help / color / mirror / Atom feed
* [gentoo-user-ru] Анализ log'ов
@ 2012-07-16 17:16 Anton Ananich
  2012-07-16 17:28 ` Sergey Popov
  0 siblings, 1 reply; 7+ messages in thread
From: Anton Ananich @ 2012-07-16 17:16 UTC (permalink / raw
  To: gentoo-user-ru

Здравствуйте!

В Gentoo Security Handbook есть заметка про Logcheck:
http://www.gentoo.org/doc/en/security/security-handbook.xml?part=1&chap=3#doc_chap5

Меня интересует: если сервер взломали, то что мешает злоумышленникам
подчистить логи? Поскольку Logcheck отрабатывает 1 раз в сутки, то
вероятно администратор ничего и не заподозрит.

Значит ли это, что нужно обязательно использовать remote logging?

Если ли другие инструменты для просмотра логов и слежения за ними?

С уважением,
Антон

^ permalink raw reply	[flat|nested] 7+ messages in thread

* Re: [gentoo-user-ru] Анализ log'ов
  2012-07-16 17:16 [gentoo-user-ru] Анализ log'ов Anton Ananich
@ 2012-07-16 17:28 ` Sergey Popov
  2012-07-16 18:57   ` Edward Toroshchin
                     ` (2 more replies)
  0 siblings, 3 replies; 7+ messages in thread
From: Sergey Popov @ 2012-07-16 17:28 UTC (permalink / raw
  To: gentoo-user-ru

[-- Attachment #1: Type: text/plain, Size: 1361 bytes --]

16.07.2012 21:16, Anton Ananich пишет:
> Здравствуйте!
> 
> В Gentoo Security Handbook есть заметка про Logcheck:
> http://www.gentoo.org/doc/en/security/security-handbook.xml?part=1&chap=3#doc_chap5
> 
> Меня интересует: если сервер взломали, то что мешает злоумышленникам
> подчистить логи? Поскольку Logcheck отрабатывает 1 раз в сутки, то
> вероятно администратор ничего и не заподозрит.
> 
> Значит ли это, что нужно обязательно использовать remote logging?
> 
> Если ли другие инструменты для просмотра логов и слежения за ними?
> 
> С уважением,
> Антон

ИМХО, 100% гарантией неизменности логов в подобном случае может быть
только их отправка на другую машину, желательно не по UDP. Тогда
злоумышленник, имеющий root-доступ к скомпрометированному серверу не
сможет изменить те логи, что уже были отправлены на удаленную машину


[-- Attachment #2: OpenPGP digital signature --]
[-- Type: application/pgp-signature, Size: 554 bytes --]

^ permalink raw reply	[flat|nested] 7+ messages in thread

* Re: [gentoo-user-ru] Анализ log'ов
  2012-07-16 17:28 ` Sergey Popov
@ 2012-07-16 18:57   ` Edward Toroshchin
  2012-07-16 19:11     ` [gentoo-user-ru] " Sergey Popov
  2012-07-16 19:24   ` Pavel Labushev
       [not found]   ` <20120716192509.1390FE070C@pigeon.gentoo.org>
  2 siblings, 1 reply; 7+ messages in thread
From: Edward Toroshchin @ 2012-07-16 18:57 UTC (permalink / raw
  To: gentoo-user-ru

On Mon, Jul 16, 2012 at 09:28:09PM +0400, Sergey Popov wrote:
> желательно не по UDP

А что плохого в UDP?

-- 
Edward "Hades" Toroshchin
dr_lepper on irc.freenode.org



^ permalink raw reply	[flat|nested] 7+ messages in thread

* [gentoo-user-ru] Re: [gentoo-user-ru] Анализ log'ов
  2012-07-16 18:57   ` Edward Toroshchin
@ 2012-07-16 19:11     ` Sergey Popov
  2012-07-16 19:43       ` Pavel Labushev
  0 siblings, 1 reply; 7+ messages in thread
From: Sergey Popov @ 2012-07-16 19:11 UTC (permalink / raw
  To: gentoo-user-ru, gentoo-user-ru

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256

Edward Toroshchin <edward.hades@gmail.com> написал(а):

>On Mon, Jul 16, 2012 at 09:28:09PM +0400, Sergey Popov wrote:
>> желательно не по UDP
>
>А что плохого в UDP?
>
>--
>Edward "Hades" Toroshchin
>dr_lepper on irc.freenode.org

Негарантированная доставка. Потенциально часть логов может не дойти, что не очень хорошо
-----BEGIN PGP SIGNATURE-----
Version: APG v1.0.8

iQE+BAEBCAAoBQJQBGdKIRxTZXJnZXkgUG9wb3YgPGFkbWluQHBpbmtieXRlLnJ1
PgAKCRAqP2kXnfduu2wHCACJAurRhzQomiNQH+yjRzTy9OVmHxGW8BiOKc7dvSEZ
SUWNxv3++y/ccaSy8lkgokCXuqil3Q8gr1mmEJGu7TNz/qP0cLkPkSdptVgyiwkm
lHqjuPed9h8eourBVgPCQ2E9EORvRnQ5p5YMj6YmhDnHIqlNsAeM+pbO3Qqzresi
YjQIzf88c1wBlqKQMGDZnhjBmUmAdIySIWdp4lu3DX5fOlKHheImKzaIslHimk7L
yAzg2076tJwf05qOKiLcvK63q0un/BRLo2WLCc7M+StN7GFsfZnlce1MAQs6C2q6
yBSwdFhqig3q3TRuez7z2oMPmrUgbtS4460pASDlzz8A
=H4rS
-----END PGP SIGNATURE-----




^ permalink raw reply	[flat|nested] 7+ messages in thread

* Re: [gentoo-user-ru] Анализ log'ов
  2012-07-16 17:28 ` Sergey Popov
  2012-07-16 18:57   ` Edward Toroshchin
@ 2012-07-16 19:24   ` Pavel Labushev
       [not found]   ` <20120716192509.1390FE070C@pigeon.gentoo.org>
  2 siblings, 0 replies; 7+ messages in thread
From: Pavel Labushev @ 2012-07-16 19:24 UTC (permalink / raw
  To: gentoo-user-ru

[-- Attachment #1: Type: text/plain, Size: 2688 bytes --]

On Mon, 16 Jul 2012 21:28:09 +0400
Sergey Popov <admin@pinkbyte.ru> wrote:

> ИМХО, 100% гарантией неизменности логов в подобном случае может быть
> только их отправка на другую машину, желательно не по UDP. Тогда
> злоумышленник, имеющий root-доступ к скомпрометированному серверу не
> сможет изменить те логи, что уже были отправлены на удаленную машину

Даже в этом случае гарантий не будет. Если ротация логов происходи по
превышении размера файлов, то взломщик может зафлудить сервер
логирования и спровоцировать удаление "старых" лог-файлов, ускорив их
ротацию.

Если syslog на исходном сервере не выполняет аутентификацию локального
отправителя по uid, логи можно подделать ещё до полной компрометации
системы, получив привилегии обычного пользователя, и практически
похоронить в дебрях ранних подложных сообщений все ценные подлинные,
даже если ротация лог-файлов недеструктивна.

Мораль: сервер логирования должен сохранять логи как можно дольше и
больше, а сервер-источник должен производить аутентификацию
локальных отправителей логов по uid.

Сейчас в portage нет syslog-демона с поддержкой аутентификации
пользовательских сообщений, но он есть в Openwall, откуда его можно
портировать.

А вообще, для эффективного обнаружения взлома по логам можно с помощью
RBAC/MAC/audit настроить "ловушки", которые в ответ на отдельные
аномалии будут порождать сообщения (с аутентификацией по источкнику -
kmsg) по заранее известному шаблону, реакция на которые должна быть
запрограммирована локально и/или удалённо.

[-- Attachment #2: Type: application/pgp-signature, Size: 836 bytes --]

^ permalink raw reply	[flat|nested] 7+ messages in thread

* Re: [gentoo-user-ru] Re: [gentoo-user-ru] Анализ log'ов
  2012-07-16 19:11     ` [gentoo-user-ru] " Sergey Popov
@ 2012-07-16 19:43       ` Pavel Labushev
  0 siblings, 0 replies; 7+ messages in thread
From: Pavel Labushev @ 2012-07-16 19:43 UTC (permalink / raw
  To: gentoo-user-ru

[-- Attachment #1: Type: text/plain, Size: 440 bytes --]

On Mon, 16 Jul 2012 23:11:06 +0400
Sergey Popov <admin@pinkbyte.ru> wrote:

> >А что плохого в UDP?

> Негарантированная доставка. Потенциально часть логов может не дойти, что не очень хорошо

Кроме того, в "голом" UDP/syslog не обеспечивается аутентичность и
секретность трафика.

[-- Attachment #2: Type: application/pgp-signature, Size: 836 bytes --]

^ permalink raw reply	[flat|nested] 7+ messages in thread

* [gentoo-user-ru] Re: [gentoo-user-ru] Анализ log'ов
       [not found]   ` <20120716192509.1390FE070C@pigeon.gentoo.org>
@ 2012-07-16 19:44     ` Sergey Popov
  0 siblings, 0 replies; 7+ messages in thread
From: Sergey Popov @ 2012-07-16 19:44 UTC (permalink / raw
  To: gentoo-user-ru

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256

Pavel Labushev <pavel.labushev@runbox.no> написал(а):

>On Mon, 16 Jul 2012 21:28:09 +0400
>Sergey Popov <admin@pinkbyte.ru> wrote:
>
>> ИМХО, 100% гарантией неизменности логов в подобном случае может быть
>> только их отправка на другую машину, желательно не по UDP. Тогда
>> злоумышленник, имеющий root-доступ к скомпрометированному серверу не
>> сможет изменить те логи, что уже были отправлены на удаленную машину
>
>Даже в этом случае гарантий не будет. Если ротация логов происходи по
>превышении размера файлов, то взломщик может зафлудить сервер
>логирования и спровоцировать удаление "старых" лог-файлов, ускорив их
>ротацию.
>
>Если syslog на исходном сервере не выполняет аутентификацию локального
>отправителя по uid, логи можно подделать ещё до полной компрометации
>системы, получив привилегии обычного пользователя, и практически
>похоронить в дебрях ранних подложных сообщений все ценные подлинные,
>даже если ротация лог-файлов недеструктивна.
>
>Мораль: сервер логирования должен сохранять логи как можно дольше и
>больше, а сервер-источник должен производить аутентификацию
>локальных отправителей логов по uid.
>
>Сейчас в portage нет syslog-демона с поддержкой аутентификации
>пользовательских сообщений, но он есть в Openwall, откуда его можно
>портировать.
>
>А вообще, для эффективного обнаружения взлома по логам можно с помощью
>RBAC/MAC/audit настроить "ловушки", которые в ответ на отдельные
>аномалии будут порождать сообщения (с аутентификацией по источкнику -
>kmsg) по заранее известному шаблону, реакция на которые должна быть
>запрограммирована локально и/или удалённо.

Благодарю за столь развернутое пояснение. О возможности  зафлудить сервер логирования я как-то и не подумал. Да, мандатная система контроля доступа выглядит в данном случае неплохим решением, но требует тщательнейшей настройки и тестирования
-----BEGIN PGP SIGNATURE-----
Version: APG v1.0.8

iQE+BAEBCAAoBQJQBG8DIRxTZXJnZXkgUG9wb3YgPGFkbWluQHBpbmtieXRlLnJ1
PgAKCRAqP2kXnfduu5G7B/4hUN+VwqngyOoLUG9mlvszMvDGC4p2beo776wxFZjO
EtJwNOXRj0Z/skWv0RHbF+bsX/hzs7wF8C+BN+3KtcJp1bACznRGnUhMRa2WZIFY
W6vsBhST5wjHjxvEKkpsAr+X1ebryv8cn6aOR2BcveL8EpLQsoKqEDycNcxYOjWU
hvJlYuFxAo+mlLDpa7bEAWY2qBSSGKQ8pvqQmslw07Pt0N+8IZb30GprRXq489G6
iw+MnxsSyIZ8iWeadgYHZpJYCi6Vb/XQgF2IqT1prmfxm2uSaB/uSImR+XHCCsHS
7jGrQJKt8ypL+oygQJxCWk7dDAwo+m+RK7woOzlpsMxt
=aJmH
-----END PGP SIGNATURE-----




^ permalink raw reply	[flat|nested] 7+ messages in thread

end of thread, other threads:[~2012-07-16 19:44 UTC | newest]

Thread overview: 7+ messages (download: mbox.gz follow: Atom feed
-- links below jump to the message on this page --
2012-07-16 17:16 [gentoo-user-ru] Анализ log'ов Anton Ananich
2012-07-16 17:28 ` Sergey Popov
2012-07-16 18:57   ` Edward Toroshchin
2012-07-16 19:11     ` [gentoo-user-ru] " Sergey Popov
2012-07-16 19:43       ` Pavel Labushev
2012-07-16 19:24   ` Pavel Labushev
     [not found]   ` <20120716192509.1390FE070C@pigeon.gentoo.org>
2012-07-16 19:44     ` [gentoo-user-ru] " Sergey Popov

This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox