Журналы — память системы
Почти всё, что происходит в системах и сети, может записываться в журналы. Главное — знать, где искать и что там искать.
При чём тут безопасность: без журналов расследовать инцидент невозможно, а злоумышленники первым делом пытаются их удалить.
Журналы событий Windows
Журнал Безопасность в Просмотре событий хранит ключевые события:
- 4624 — успешный вход;
- 4625 — неудачный вход (много подряд — подбор пароля);
- 4688 — запуск нового процесса;
- 1102 — журнал аудита очищен (тревожный знак!).
syslog
syslog — стандартный способ передачи журналов в Linux, сетевом оборудовании и многих устройствах. Каждое сообщение имеет уровень важности от 0 (авария) до 7 (отладка).
Журналы по syslog отправляют на центральный сервер: злоумышленнику сложнее стереть копию, которая уже ушла с машины.
NetFlow и захваты пакетов
NetFlow (и стандарт IPFIX) записывает метаданные потоков: кто, с кем, по какому порту, сколько данных. Содержимого нет, зато хранить можно долго. Помогает заметить утечку данных по объёму.
Захват пакетов (pcap) хранит полное содержимое трафика. Даёт максимум деталей, но занимает огромное место.
Журналы файрвола
Файрвол записывает разрешённые и заблокированные соединения. Полезно искать:
- множество блокировок с одного адреса — сканирование;
- исходящие соединения к странным адресам и портам;
- соединения в необычное время.
Все журналы стоит собирать централизованно, с точным временем (NTP) и достаточным сроком хранения.
Главное за урок
- Windows: 4624, 4625, 4688 и тревожное 1102 — очистка журнала.
- syslog — на центральный сервер; NetFlow — метаданные, pcap — всё содержимое.
- Журналы собирают централизованно, с точным временем.