Segurança e Auditoria Baseada em Host

Fortaleça a segurança do host com o AIDE para monitoramento de integridade de arquivos e o auditd para auditoria de sistema de baixo nível. Aprenda a analisar logs do sistema para detectar ataques de força bruta e escalonamento de privilégios.

Cybersecurity EngineerCibersegurançaHydraKali Linux

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Segurança e Auditoria Baseada em Host ensina a criar e interpretar evidências em um host Linux. Três laboratórios guiados cobrem integridade com AIDE, eventos auditd e logs de autenticação; um desafio final combina esses controles para investigar acesso interno e adulteração simulados.

Você trabalha em VMs Ubuntu 22.04 isoladas com diretórios sensíveis, logs e eventos preparados. O curso enfatiza confiança e escopo do baseline, auditoria direcionada em vez de registro indiscriminado e conclusões por evidência sem tratar toda mudança como ataque.

O que você aprenderá

  • Configurar AIDE para um caminho definido e inicializar uma base criptográfica conhecida como boa
  • Ativar e proteger o baseline e distinguir arquivos adicionados, removidos e alterados em relatórios AIDE
  • Verificar auditd e criar watches auditctl com chaves para acesso a arquivos e diretórios
  • Usar ausearch para relacionar eventos a caminhos, comandos, executáveis, identidade de login e usuário efetivo
  • Filtrar falhas SSH em logs de autenticação e contar atividade potencialmente suspeita
  • Extrair comandos sudo e criar pipelines grep, awk, sort e uniq para evidência de host
  • Combinar relatórios AIDE e auditoria para identificar um leitor não autorizado simulado e o arquivo alterado

Para quem é este curso

O curso é indicado para estudantes de SOC, administradores Linux, analistas e respondentes que buscam prática com telemetria e integridade de hosts. Convém a quem entende administração Linux básica e pode investigar com privilégios elevados.

Pré-requisitos: Pipelines básicos do shell Linux, arquivos e permissões, sudo, verificações systemd e familiaridade com logs de autenticação. Não é necessária experiência com AIDE ou auditd.

Ambiente de aprendizagem: Quatro atividades independentes em VMs Ubuntu 22.04 no navegador: três laboratórios guiados e um desafio. AIDE, auditd, caminhos sensíveis, amostras auth.log/syslog e eventos simulados de acesso e adulteração são fornecidos.

Perguntas frequentes

O AIDE impede alterações não autorizadas?

Não. Ele compara arquivos atuais com um baseline confiável e relata diferenças; não bloqueia gravações nem decide se a mudança é maliciosa. O analista valida a referência e interpreta o resultado.

As regras auditd são permanentes?

O curso usa auditctl para watches imediatos de runtime e buscas por chave. Não ensina persistência em /etc/audit/rules.d; implantação de produção fica fora do escopo.

O desafio envolve um insider real ou servidor de produção?

Não. Um verificador simula acesso e adulteração em /opt/secure_data numa VM descartável. Você identifica o executável no auditd e o arquivo alterado no relatório AIDE.

Preciso fornecer logs ou uma plataforma externa?

Não. Logs de autenticação e sistema são preparados localmente e o auditd produz eventos na VM. A análise é feita no terminal, sem SIEM ou conta externa.

Professor

labby
Labby
Labby is the LabEx teacher.