Журналы аутентификации помогают объяснить попытки входа, изменения привилегий и активность сеансов. Это чувствительные доказательства безопасности, но одна строка редко устанавливает намерение пользователя или доказывает компрометацию учётной записи.
Журналирование · Урок 5
Журналирование аутентификации
Узнайте, как находить, интерпретировать и безопасно сопоставлять записи аутентификации Linux.
Поиск записей аутентификации
Конфигурации syslog семейства Debian обычно направляют события в /var/log/auth.log, а семейства Red Hat — в /var/log/secure. Systemd journal может хранить те же события с метаданными unit и процесса, а централизованный сборщик — авторитетную копию.
Найдите локальное назначение и запросите нужную службу:
$ sudo journalctl -u ssh.service --since '1 hour ago'
$ sudo less /var/log/auth.log
SSH unit может называться ssh.service или sshd.service. Доступ обычно ограничен, поскольку записи раскрывают сведения об учётных записях и доступе.
Где всегда должны храниться события аутентификации Linux?
Интерпретация события
Традиционная запись может выглядеть так:
Jan 31 10:37:50 icebox pkexec: pam_unix(polkit-1:session): session opened for user root by (uid=1000)
Она определяет время, хост, программу-источник, модуль и службу PAM, пользователя запрошенного сеанса и исходный UID. Сама по себе строка не определяет человека за UID 1000 и не доказывает злонамеренность. Сопоставьте UID данным учётных записей на момент инцидента и свяжите с терминалом, удалённым адресом, сеансом и соседними событиями.
Что устанавливает uid=1000 в этой записи?
Исследование успехов и отказов
Ищите успешные и отклонённые попытки в ограниченном интервале. Для SSH также проверяйте источник соединения, метод аутентификации, целевую учётную запись, открытие и закрытие сеанса и перезапуски службы. Повторные ошибки могут быть ошибкой пользователя, автоматизацией с устаревшими данными, сканированием или атакой; одна частота не выбирает объяснение.
last и lastb суммируют записи wtmp и btmp, где они ведутся, но эти бинарные базы имеют собственные ограничения хранения и целостности. Сверяйте их с journal, syslog и централизованными источниками.
С чем следует сопоставлять повторные неудачные входы?
Сохранение и реагирование
При подозрении на инцидент запишите время и часовой пояс хоста, сохраните исходные журналы и метаданные и защитите экспортированные копии. Не редактируйте доказательства на месте. Блокировки аккаунтов, правила firewall и завершение сеансов могут прервать законный доступ или предупредить атакующего, поэтому следуйте процессу реагирования и сохраняйте путь восстановления.
Как обращаться с доказательствами аутентификации при расследовании?
Урок завершён
Вы завершили Журналирование аутентификации
Теперь вы можете изучать события аутентификации, не переоценивая доказательность одной записи.
Находить локально настроенное назначение журнала аутентификации.
Интерпретировать идентичность, службу, метод и сеанс в контексте.
Сопоставлять успешную и неудачную активность между источниками.
Сохранять доказательства и координировать разрушительные действия реагирования.
Сохраните прогресс
Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.
Создать бесплатный аккаунт