Журналирование аутентификации
100%

Журналирование · Урок 5

Журналирование аутентификации

Узнайте, как находить, интерпретировать и безопасно сопоставлять записи аутентификации Linux.

Журналы аутентификации помогают объяснить попытки входа, изменения привилегий и активность сеансов. Это чувствительные доказательства безопасности, но одна строка редко устанавливает намерение пользователя или доказывает компрометацию учётной записи.

Поиск записей аутентификации

Конфигурации syslog семейства Debian обычно направляют события в /var/log/auth.log, а семейства Red Hat — в /var/log/secure. Systemd journal может хранить те же события с метаданными unit и процесса, а централизованный сборщик — авторитетную копию.

Найдите локальное назначение и запросите нужную службу:

$ sudo journalctl -u ssh.service --since '1 hour ago'
$ sudo less /var/log/auth.log

SSH unit может называться ssh.service или sshd.service. Доступ обычно ограничен, поскольку записи раскрывают сведения об учётных записях и доступе.

Где всегда должны храниться события аутентификации Linux?

Интерпретация события

Традиционная запись может выглядеть так:

Jan 31 10:37:50 icebox pkexec: pam_unix(polkit-1:session): session opened for user root by (uid=1000)

Она определяет время, хост, программу-источник, модуль и службу PAM, пользователя запрошенного сеанса и исходный UID. Сама по себе строка не определяет человека за UID 1000 и не доказывает злонамеренность. Сопоставьте UID данным учётных записей на момент инцидента и свяжите с терминалом, удалённым адресом, сеансом и соседними событиями.

Что устанавливает uid=1000 в этой записи?

Исследование успехов и отказов

Ищите успешные и отклонённые попытки в ограниченном интервале. Для SSH также проверяйте источник соединения, метод аутентификации, целевую учётную запись, открытие и закрытие сеанса и перезапуски службы. Повторные ошибки могут быть ошибкой пользователя, автоматизацией с устаревшими данными, сканированием или атакой; одна частота не выбирает объяснение.

last и lastb суммируют записи wtmp и btmp, где они ведутся, но эти бинарные базы имеют собственные ограничения хранения и целостности. Сверяйте их с journal, syslog и централизованными источниками.

С чем следует сопоставлять повторные неудачные входы?

Сохранение и реагирование

При подозрении на инцидент запишите время и часовой пояс хоста, сохраните исходные журналы и метаданные и защитите экспортированные копии. Не редактируйте доказательства на месте. Блокировки аккаунтов, правила firewall и завершение сеансов могут прервать законный доступ или предупредить атакующего, поэтому следуйте процессу реагирования и сохраняйте путь восстановления.

Как обращаться с доказательствами аутентификации при расследовании?

Урок завершён

Вы завершили Журналирование аутентификации

Теперь вы можете изучать события аутентификации, не переоценивая доказательность одной записи.

  • Находить локально настроенное назначение журнала аутентификации.

  • Интерпретировать идентичность, службу, метод и сеанс в контексте.

  • Сопоставлять успешную и неудачную активность между источниками.

  • Сохранять доказательства и координировать разрушительные действия реагирования.

Сохраните прогресс

Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.

Создать бесплатный аккаунт
Следующий Урок
Назад к Журналирование