Безопасность и аудит хоста

Усильте безопасность хоста с помощью AIDE для контроля целостности файлов и auditd для низкоуровневого системного аудита. Научитесь анализировать системные журналы для обнаружения атак методом перебора и повышения привилегий.

Cybersecurity EngineerКибербезопасностьHydraKali Linux

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Безопасность и аудит хоста учит создавать и интерпретировать доказательства на Linux-системе. Три пошаговые работы охватывают целостность AIDE, события auditd и журналы аутентификации; итоговая задача объединяет их для расследования имитационных действий инсайдера и изменения файла.

Вы работаете в изолированных VM Ubuntu 22.04 с подготовленными каталогами, журналами и событиями. Курс подчёркивает доверие и область baseline, целевой аудит вместо избыточной записи и выводы по доказательствам без признания каждого изменения атакой.

Чему вы научитесь

  • Настраивать AIDE для выбранного пути и создавать криптографическую эталонную базу
  • Активировать и защищать baseline, различать добавленные, удалённые и изменённые файлы в отчётах AIDE
  • Проверять auditd и создавать именованные auditctl-наблюдения за файлами и каталогами
  • Связывать через ausearch события, пути, команды, исполняемые файлы, исходную и эффективную личность
  • Фильтровать неудачные SSH-входы в журналах и считать потенциально подозрительную активность
  • Извлекать sudo-команды и строить конвейеры grep, awk, sort и uniq для доказательств
  • Объединять AIDE и аудит для определения имитационного нарушителя и изменённого чувствительного файла

Для кого этот курс

Курс предназначен для учащихся SOC, администраторов Linux, аналитиков и специалистов реагирования, которым нужна практика телеметрии и контроля целостности. Подходит знающим основы Linux и готовым исследовать данные с повышенными правами.

Предварительные требования: Основы конвейеров Linux shell, файлов и прав, sudo, проверки systemd и журналов аутентификации. Опыт AIDE или auditd не нужен.

Учебная среда: Четыре независимых занятия в браузерных VM Ubuntu 22.04: три пошаговых и одна задача. Предоставлены AIDE, auditd, чувствительные учебные пути, примеры auth.log/syslog и имитационные события доступа и изменения.

Часто задаваемые вопросы

Предотвращает ли AIDE несанкционированные изменения?

Нет. Он сравнивает файлы с доверенным baseline и сообщает различия; не блокирует запись и не решает, вредоносно ли изменение. Аналитик проверяет baseline и трактует результат.

Правила auditd сохраняются постоянно?

Курс использует auditctl для немедленных runtime-наблюдений и поиска по ключу. Постоянные правила в /etc/audit/rules.d не изучаются; производственное развёртывание вне курса.

Задача связана с реальным инсайдером или производственным сервером?

Нет. Проверка имитирует доступ и изменение /opt/secure_data в одноразовой VM. Вы находите executable в auditd и изменённый файл в отчёте AIDE.

Нужно ли предоставлять журналы или внешнюю платформу?

Нет. Примеры журналов подготовлены локально, а auditd создаёт события в VM. Анализ выполняется в терминале без SIEM и внешнего аккаунта.

Преподаватель

labby
Labby
Labby is the LabEx teacher.