Segurança e Auditoria Baseada em Host ensina a criar e interpretar evidências em um host Linux. Três laboratórios guiados cobrem integridade com AIDE, eventos auditd e logs de autenticação; um desafio final combina esses controles para investigar acesso interno e adulteração simulados.
Você trabalha em VMs Ubuntu 22.04 isoladas com diretórios sensíveis, logs e eventos preparados. O curso enfatiza confiança e escopo do baseline, auditoria direcionada em vez de registro indiscriminado e conclusões por evidência sem tratar toda mudança como ataque.
O que você aprenderá
- Configurar AIDE para um caminho definido e inicializar uma base criptográfica conhecida como boa
- Ativar e proteger o baseline e distinguir arquivos adicionados, removidos e alterados em relatórios AIDE
- Verificar auditd e criar watches auditctl com chaves para acesso a arquivos e diretórios
- Usar ausearch para relacionar eventos a caminhos, comandos, executáveis, identidade de login e usuário efetivo
- Filtrar falhas SSH em logs de autenticação e contar atividade potencialmente suspeita
- Extrair comandos sudo e criar pipelines grep, awk, sort e uniq para evidência de host
- Combinar relatórios AIDE e auditoria para identificar um leitor não autorizado simulado e o arquivo alterado
Para quem é este curso
O curso é indicado para estudantes de SOC, administradores Linux, analistas e respondentes que buscam prática com telemetria e integridade de hosts. Convém a quem entende administração Linux básica e pode investigar com privilégios elevados.
Pré-requisitos: Pipelines básicos do shell Linux, arquivos e permissões, sudo, verificações systemd e familiaridade com logs de autenticação. Não é necessária experiência com AIDE ou auditd.
Ambiente de aprendizagem: Quatro atividades independentes em VMs Ubuntu 22.04 no navegador: três laboratórios guiados e um desafio. AIDE, auditd, caminhos sensíveis, amostras auth.log/syslog e eventos simulados de acesso e adulteração são fornecidos.
Perguntas frequentes
O AIDE impede alterações não autorizadas?
Não. Ele compara arquivos atuais com um baseline confiável e relata diferenças; não bloqueia gravações nem decide se a mudança é maliciosa. O analista valida a referência e interpreta o resultado.
As regras auditd são permanentes?
O curso usa auditctl para watches imediatos de runtime e buscas por chave. Não ensina persistência em /etc/audit/rules.d; implantação de produção fica fora do escopo.
O desafio envolve um insider real ou servidor de produção?
Não. Um verificador simula acesso e adulteração em /opt/secure_data numa VM descartável. Você identifica o executável no auditd e o arquivo alterado no relatório AIDE.
Preciso fornecer logs ou uma plataforma externa?
Não. Logs de autenticação e sistema são preparados localmente e o auditd produz eventos na VM. A análise é feita no terminal, sem SIEM ou conta externa.





