Sécurité et audit basés sur l'hôte

Renforcez la sécurité de vos hôtes grâce à AIDE pour la surveillance de l'intégrité des fichiers et à auditd pour l'audit système de bas niveau. Apprenez à analyser les journaux système pour détecter les attaques par force brute et les élévations de privilèges.

Cybersecurity EngineerCybersécuritéHydraKali Linux

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

Sécurité et audit basés sur l’hôte vous apprend à créer et interpréter des preuves sur un hôte Linux. Trois laboratoires guidés couvrent intégrité AIDE, événements auditd et logs d’authentification ; un défi final combine ces contrôles pour enquêter sur un accès interne et une altération simulés.

Vous travaillez dans des VM Ubuntu 22.04 isolées avec répertoires sensibles, logs et événements préparés. Le cours insiste sur la confiance et le périmètre du baseline, l’audit ciblé plutôt que le bruit, et des conclusions fondées sur les preuves sans qualifier tout changement d’attaque.

Ce que vous apprendrez

  • Configurer AIDE pour un chemin défini et initialiser une base cryptographique de référence
  • Activer et protéger le baseline, puis distinguer fichiers ajoutés, supprimés et modifiés dans les rapports AIDE
  • Vérifier auditd et créer des watches auditctl avec clés pour fichiers et répertoires
  • Utiliser ausearch pour relier événements, chemins, commandes, exécutables, identité de connexion et utilisateur effectif
  • Filtrer les échecs SSH dans les logs d’authentification et compter l’activité potentiellement suspecte
  • Extraire les commandes sudo et construire des pipelines grep, awk, sort et uniq pour les preuves hôte
  • Combiner rapports AIDE et audit pour identifier un lecteur non autorisé simulé et le fichier sensible modifié

À qui s’adresse ce cours

Ce cours s’adresse aux apprenants SOC, administrateurs Linux, analystes et intervenants souhaitant pratiquer télémétrie hôte et intégrité. Il convient après les bases Linux et suppose de pouvoir enquêter avec des privilèges élevés.

Prérequis : Pipelines shell Linux, fichiers et permissions, sudo, vérification systemd et notions de logs d’authentification. Aucune expérience AIDE ou auditd n’est requise.

Environnement d’apprentissage : Quatre activités indépendantes dans des VM Ubuntu 22.04 accessibles au navigateur : trois laboratoires guidés et un défi. AIDE, auditd, chemins sensibles, exemples auth.log/syslog et événements simulés sont fournis.

Questions fréquentes

AIDE empêche-t-il les modifications non autorisées ?

Non. Il compare les fichiers à un baseline fiable et signale les différences ; il ne bloque pas l’écriture et ne juge pas la malveillance. L’analyste valide la référence et interprète le résultat.

Les règles auditd sont-elles persistantes ?

Le cours utilise auditctl pour appliquer des watches runtime immédiats et les rechercher par clé. Il n’enseigne pas /etc/audit/rules.d ; le déploiement persistant en production reste hors périmètre.

Le défi implique-t-il un véritable insider ou serveur de production ?

Non. Un vérificateur simule accès et altération sur /opt/secure_data dans une VM jetable. Vous identifiez l’exécutable via auditd et le fichier modifié via AIDE.

Dois-je fournir des logs ou une plateforme externe ?

Non. Des logs d’authentification/système sont préparés localement et auditd crée ses événements dans la VM. L’analyse se fait en terminal sans SIEM ni compte externe.

Enseignant

labby
Labby
Labby is the LabEx teacher.