Host-basierte Sicherheit & Auditing

Stärken Sie die Host-Sicherheit mit AIDE zur Überwachung der Dateiintegrität und auditd für systemnahes Auditing. Lernen Sie, Systemprotokolle zu analysieren, um Brute-Force-Angriffe und Privilegieneskalationen zu erkennen.

Cybersecurity EngineerCybersicherheitHydraKali Linux

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Host-basierte Sicherheit & Auditing zeigt dir, wie du Beweise auf einem Linux-Host erzeugst und deutest. Drei geführte Labs behandeln AIDE-Integrität, auditd-Ereignisse und Authentifizierungslogs; eine Abschluss-Challenge kombiniert die Kontrollen zur Untersuchung simulierten Insiderzugriffs und Dateimanipulation.

Du arbeitest in isolierten Ubuntu-22.04-VMs mit vorbereiteten sensiblen Verzeichnissen, Logs und Ereignissen. Im Mittelpunkt stehen Vertrauen und Umfang des Baselines, gezieltes statt wahlloses Auditing und evidenzbasierte Schlussfolgerungen, ohne jede Änderung als Angriff zu werten.

Was du lernen wirst

  • AIDE für einen definierten Pfad konfigurieren und eine kryptografische Known-Good-Datenbank initialisieren
  • Den Baseline aktivieren/schützen und hinzugefügte, entfernte und geänderte Dateien in AIDE-Berichten unterscheiden
  • auditd prüfen und gekennzeichnete auditctl-Watches für Datei-/Verzeichniszugriffe erstellen
  • Mit ausearch Ereignisse, Pfade, Befehle, Executables, Loginidentität und effektiven Benutzer verbinden
  • Fehlgeschlagene SSH-Anmeldungen aus Authentifizierungslogs filtern und verdächtige Aktivität zählen
  • sudo-Befehle extrahieren und grep-, awk-, sort- und uniq-Pipelines für Hostbeweise bauen
  • AIDE-Berichte und Auditdaten kombinieren, um simulierten unbefugten Leser und geänderte Datei zu erkennen

Für wen dieser Kurs geeignet ist

Der Kurs richtet sich an SOC-Lernende, Linux-Administratoren, Analysten und Incident Responder mit Interesse an Hosttelemetrie und Integritätsüberwachung. Linux-Grundlagen und Arbeiten mit erhöhten Rechten werden vorausgesetzt.

Voraussetzungen: Grundlegende Linux-Shell-Pipelines, Dateien/Rechte, sudo, systemd-Serviceprüfungen und Authentifizierungslogs. AIDE- oder auditd-Erfahrung ist nicht nötig.

Lernumgebung: Vier unabhängige Aktivitäten in Ubuntu-22.04-Browser-VMs: drei geführte Labs und eine Challenge. AIDE, auditd, sensible Übungspfade, Beispiel-auth.log/syslog sowie simulierte Zugriffs- und Manipulationsereignisse sind vorhanden.

Häufig gestellte Fragen

Verhindert AIDE unbefugte Änderungen?

Nein. Es vergleicht aktuelle Dateien mit einem vertrauenswürdigen Baseline und meldet Unterschiede; es blockiert keine Schreibvorgänge und bewertet Änderungen nicht als bösartig. Das bleibt Aufgabe des Analysten.

Sind die auditd-Regeln persistent?

Der Kurs nutzt auditctl für sofortige Runtime-Watches und Schlüsselsuchen. Persistenz über /etc/audit/rules.d wird nicht gelehrt; produktive Regelausbringung bleibt außerhalb des Umfangs.

Betrifft die Challenge einen echten Insider oder Produktionsserver?

Nein. Ein Verifier simuliert Zugriff und Manipulation an /opt/secure_data in einer Wegwerf-VM. Du erkennst das Executable aus Auditdaten und die geänderte Datei aus AIDE.

Muss ich Logs oder eine externe Plattform bereitstellen?

Nein. Beispiel-Authentifizierungs-/Systemlogs liegen lokal bereit und auditd erzeugt Ereignisse in der VM. Die Analyse erfolgt im Terminal ohne SIEM oder externen Account.

Lehrer

labby
Labby
Labby is the LabEx teacher.