Модуль 4 · Навыки и знания безопасности · урок 37 из 63 · ~7 мин

🗒️ Журналы: Event Logs, syslog, NetFlow, захваты пакетов, логи файрвола

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Журналы — память системы

Почти всё, что происходит в системах и сети, может записываться в журналы. Главное — знать, где искать и что там искать.

При чём тут безопасность: без журналов расследовать инцидент невозможно, а злоумышленники первым делом пытаются их удалить.

Журналы событий Windows

Журнал Безопасность в Просмотре событий хранит ключевые события:

  • 4624 — успешный вход;
  • 4625 — неудачный вход (много подряд — подбор пароля);
  • 4688 — запуск нового процесса;
  • 1102 — журнал аудита очищен (тревожный знак!).

syslog

syslog — стандартный способ передачи журналов в Linux, сетевом оборудовании и многих устройствах. Каждое сообщение имеет уровень важности от 0 (авария) до 7 (отладка).

Журналы по syslog отправляют на центральный сервер: злоумышленнику сложнее стереть копию, которая уже ушла с машины.

NetFlow и захваты пакетов

NetFlow (и стандарт IPFIX) записывает метаданные потоков: кто, с кем, по какому порту, сколько данных. Содержимого нет, зато хранить можно долго. Помогает заметить утечку данных по объёму.

Захват пакетов (pcap) хранит полное содержимое трафика. Даёт максимум деталей, но занимает огромное место.

Журналы файрвола

Файрвол записывает разрешённые и заблокированные соединения. Полезно искать:

  • множество блокировок с одного адреса — сканирование;
  • исходящие соединения к странным адресам и портам;
  • соединения в необычное время.

Все журналы стоит собирать централизованно, с точным временем (NTP) и достаточным сроком хранения.

Главное за урок

  1. Windows: 4624, 4625, 4688 и тревожное 1102 — очистка журнала.
  2. syslog — на центральный сервер; NetFlow — метаданные, pcap — всё содержимое.
  3. Журналы собирают централизованно, с точным временем.

Источники

Что ещё в полном уроке

  • Журналы — память системы
  • syslog (Linux/сетевые устройства)
  • NetFlow — метаданные потоков
  • Захваты пакетов (PCAP)
  • Логи файрвола
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа
  • Практика «найди подозрительное»: разбор логов и писем как в SOC
  • Задание на TryHackMe: «Windows Logging for SOC»

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.