Seguridad y Auditoría Basada en Host

Fortalezca la seguridad del host utilizando AIDE para el monitoreo de la integridad de archivos y auditd para la auditoría del sistema a bajo nivel. Aprenda a analizar los registros del sistema para detectar ataques de fuerza bruta y escalada de privilegios.

Cybersecurity EngineerCiberseguridadHydraKali Linux

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Seguridad y Auditoría Basada en Host enseña a crear e interpretar evidencia desde un host Linux. Tres laboratorios guiados cubren integridad con AIDE, eventos con auditd y análisis de autenticación; un desafío final combina estos controles para investigar acceso interno y manipulación simulados.

Trabajarás en VMs Ubuntu 22.04 aisladas con directorios sensibles, logs y eventos preparados. El curso enfatiza la confianza y alcance del baseline, la auditoría selectiva frente al registro indiscriminado y conclusiones basadas en evidencia sin tratar cada cambio como ataque.

Lo que aprenderás

  • Configurar AIDE para una ruta definida e inicializar una base criptográfica conocida como buena
  • Activar y proteger el baseline y distinguir archivos añadidos, eliminados y modificados en informes AIDE
  • Verificar auditd y crear watches auditctl con claves para acceso a archivos y directorios
  • Usar ausearch para relacionar eventos con rutas, comandos, ejecutables, identidad de login y usuario efectivo
  • Filtrar fallos SSH en logs de autenticación y contar actividad potencialmente sospechosa
  • Extraer comandos sudo y crear pipelines grep, awk, sort y uniq para evidencia de host
  • Combinar informes AIDE y auditoría para identificar un lector no autorizado simulado y el archivo alterado

A quién va dirigido este curso

Está dirigido a estudiantes de SOC, administradores Linux, analistas y respondedores que buscan práctica con telemetría e integridad de hosts. Conviene a quienes entienden administración Linux básica y pueden investigar con privilegios elevados.

Requisitos previos: Pipelines básicos del shell Linux, archivos y permisos, sudo, comprobaciones de systemd y familiaridad con logs de autenticación. No se requiere experiencia con AIDE o auditd.

Entorno de aprendizaje: Cuatro actividades independientes en VMs Ubuntu 22.04 desde el navegador: tres laboratorios guiados y un desafío. Se proporcionan AIDE, auditd, rutas sensibles, auth.log/syslog de muestra y eventos simulados de acceso y manipulación.

Preguntas frecuentes

¿AIDE impide cambios no autorizados?

No. Compara archivos actuales con un baseline confiable y reporta diferencias; no bloquea escrituras ni determina si un cambio es malicioso. El analista debe validar el baseline e interpretar el resultado.

¿Las reglas auditd son permanentes?

El curso usa auditctl para watches inmediatos de runtime y búsquedas por clave. No enseña persistencia en /etc/audit/rules.d, por lo que el despliegue de producción queda fuera del alcance.

¿El desafío implica un insider real o un servidor de producción?

No. Un verificador activa acceso y manipulación simulados sobre /opt/secure_data en una VM desechable. Identificas el ejecutable en auditd y el archivo cambiado en AIDE.

¿Debo aportar logs o una plataforma externa?

No. Los logs de autenticación y sistema están preparados localmente y auditd genera eventos en la VM. Se usa análisis por terminal sin requerir SIEM ni cuenta externa.

Profesor

labby
Labby
Labby is the LabEx teacher.