基于主机的安全与审计

利用 AIDE 进行文件完整性监控,并使用 auditd 进行底层系统审计,从而强化主机安全。学习解析系统日志,以检测暴力破解攻击和权限提升行为。

网络安全工程师网络安全HydraKali Linux

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

基于主机的安全与审计,教你在 Linux 主机上构建并解读安全证据。3 个引导式实验涵盖 AIDE 文件完整性监控、auditd 事件追踪和认证日志分析;最后的挑战会组合这些控制,调查模拟的内部人员访问与文件篡改。

你将在隔离的 Ubuntu 22.04 虚拟机中使用预置敏感目录、样例日志和安全事件进行可重复分析。课程强调基线的可信性与范围、针对性审计而非无差别记录,以及基于证据得出结论,而不是把每次变化都当作攻击。

你将学到什么

  • 配置 AIDE 监控指定路径并初始化加密的已知良好数据库
  • 启用并保护完整性基线,在 AIDE 报告中区分新增、删除和修改文件
  • 验证 auditd 运行状态,并为文件与目录访问创建带 key 的 auditctl watch
  • 使用 ausearch 将审计事件关联到路径、命令、可执行文件、登录身份和有效用户
  • 从认证日志中过滤 SSH 登录失败并统计潜在可疑活动
  • 提取 sudo 命令,并用 grep、awk、sort 和 uniq 构建主机证据处理管道
  • 组合 AIDE 报告与审计记录,识别模拟的未授权读取者和被修改的敏感文件

本课程适合谁

本课程适合希望获得主机遥测和完整性监控实操经验的 SOC 学习者、Linux 管理员、安全分析师与事件响应人员。学习者应理解基本 Linux 管理,并准备使用提升权限调查系统证据。

前置要求: 会使用基本 Linux Shell 管道、文件与权限、sudo 和 systemd 服务检查,并熟悉认证日志。无需 AIDE 或 auditd 经验。

学习环境: 4 个在 Ubuntu 22.04 浏览器虚拟机中独立运行的活动,包括 3 个引导式实验和 1 个挑战。环境内已提供 AIDE、auditd、敏感练习路径、样例 auth.log/syslog,以及模拟访问和篡改事件。

常见问题

AIDE 能阻止未授权修改吗?

不能。AIDE 会把当前文件与可信基线比较并报告差异,但不会阻止写入,也不会判断变化是否恶意;分析人员必须验证基线并解读结果。

课程中的 auditd 规则会永久保存吗?

课程使用 auditctl 立即应用运行时 watch,并通过 key 搜索事件;不教授通过 /etc/audit/rules.d 持久化规则,因此生产环境规则部署不在课程范围内。

挑战涉及真实内部人员或生产服务器吗?

不涉及。校验器会在一次性训练虚拟机的 /opt/secure_data 上触发模拟访问和篡改。你从审计证据识别可执行文件,并从 AIDE 报告确认被修改文件。

需要自行提供系统日志或外部日志平台吗?

不需要。样例认证/系统日志在本地预置,auditd 事件也在虚拟机内生成。课程使用命令行分析,不需要 SIEM 或外部账户。

教师

labby
Labby
Labby is the LabEx teacher.