Безопасность и аудит хоста учит создавать и интерпретировать доказательства на Linux-системе. Три пошаговые работы охватывают целостность AIDE, события auditd и журналы аутентификации; итоговая задача объединяет их для расследования имитационных действий инсайдера и изменения файла.
Вы работаете в изолированных VM Ubuntu 22.04 с подготовленными каталогами, журналами и событиями. Курс подчёркивает доверие и область baseline, целевой аудит вместо избыточной записи и выводы по доказательствам без признания каждого изменения атакой.
Чему вы научитесь
- Настраивать AIDE для выбранного пути и создавать криптографическую эталонную базу
- Активировать и защищать baseline, различать добавленные, удалённые и изменённые файлы в отчётах AIDE
- Проверять auditd и создавать именованные auditctl-наблюдения за файлами и каталогами
- Связывать через ausearch события, пути, команды, исполняемые файлы, исходную и эффективную личность
- Фильтровать неудачные SSH-входы в журналах и считать потенциально подозрительную активность
- Извлекать sudo-команды и строить конвейеры grep, awk, sort и uniq для доказательств
- Объединять AIDE и аудит для определения имитационного нарушителя и изменённого чувствительного файла
Для кого этот курс
Курс предназначен для учащихся SOC, администраторов Linux, аналитиков и специалистов реагирования, которым нужна практика телеметрии и контроля целостности. Подходит знающим основы Linux и готовым исследовать данные с повышенными правами.
Предварительные требования: Основы конвейеров Linux shell, файлов и прав, sudo, проверки systemd и журналов аутентификации. Опыт AIDE или auditd не нужен.
Учебная среда: Четыре независимых занятия в браузерных VM Ubuntu 22.04: три пошаговых и одна задача. Предоставлены AIDE, auditd, чувствительные учебные пути, примеры auth.log/syslog и имитационные события доступа и изменения.
Часто задаваемые вопросы
Предотвращает ли AIDE несанкционированные изменения?
Нет. Он сравнивает файлы с доверенным baseline и сообщает различия; не блокирует запись и не решает, вредоносно ли изменение. Аналитик проверяет baseline и трактует результат.
Правила auditd сохраняются постоянно?
Курс использует auditctl для немедленных runtime-наблюдений и поиска по ключу. Постоянные правила в /etc/audit/rules.d не изучаются; производственное развёртывание вне курса.
Задача связана с реальным инсайдером или производственным сервером?
Нет. Проверка имитирует доступ и изменение /opt/secure_data в одноразовой VM. Вы находите executable в auditd и изменённый файл в отчёте AIDE.
Нужно ли предоставлять журналы или внешнюю платформу?
Нет. Примеры журналов подготовлены локально, а auditd создаёт события в VM. Анализ выполняется в терминале без SIEM и внешнего аккаунта.





