Сигурност

Први кораци са ОССЕЦ (системом за откривање упада)

Први кораци са ОССЕЦ (системом за откривање упада)
ОССЕЦ се пласира на тржиште као систем за откривање упада који се најчешће користи на свету. Систем за откривање провала (обично се назива ИДС) је софтвер који нам помаже да надгледамо нашу мрежу због неправилности, инцидената или било ког догађаја за који утврдимо да треба да се пријави. Системи за откривање упада су прилагодљиви попут заштитног зида, могу се конфигурисати за слање порука аларма по упутству правила, за примену мере безбедности или за аутоматски одговор на претњу или упозорење, што је прикладно за вашу мрежу или уређај.

Систем за откривање упада може нас упозорити на ДДОС, грубу силу, експлоатације, цурење података и још много тога, надгледа нашу мрежу у реалном времену и комуницира с нама и са нашим системом како одлучимо.

У ЛинукХинту смо претходно посветили два водича за Снорт, Снорт је један од водећих система за откривање упада на тржишту и вероватно први. Чланци су били Инсталирање и употреба система за откривање упада снорт за заштиту сервера и мрежа и конфигурисање Снорт ИДС-а и креирање правила.

Овај пут ћу показати како да подесим ОССЕЦ. Сервер је срж софтвера, садржи правила, уносе догађаја и смернице док су агенти инсталирани на уређајима за надгледање. Агенти достављају дневнике и обавештавају о инцидентима на сервер. У овом упутству ћемо инсталирати само серверску страну за надгледање уређаја који се користи, сервер већ садржи функције агента на уређају у којем је инсталиран.

Инсталација ОССЕЦ-а:

Прво покрените:

апт инсталл либмариадб2

За Дебиан и Убунту пакете ОССЕЦ Сервер можете преузети на хттпс: // упдатес.атомицорп.цом / цханнел / оссец / дебиан / поол / маин / о / оссец-хидс-сервер /

За овај водич ћу преузети тренутну верзију тако што ћу откуцати у конзоли:

вгет хттпс: // ажурирања.атомицорп.цом / цханнел / оссец / дебиан / поол / маин / о /
оссец-хидс-сервер / оссец-хидс-сервер_3.3.0.6515стретцх_амд64.деб

Затим покрените:

дпкг -и оссец-хидс-сервер_3.3.0.6515стретцх_амд64.деб

Покрените ОССЕЦ извршавањем:

/ вар / оссец / бин / оссец-цонтрол старт

Наша инсталација подразумевано није омогућила обавештавање поштом за њено уређивање

нано / вар / оссец / етц / оссец.цонф
 
Промена
не
 
За
да
 
И додајте:
ВАША АДРЕСА
СМТП СЕРВЕР
оссецм @ лоцалхост

Притисните цтрл + к и И да бисте сачували и изашли и поново покренули ОССЕЦ:

/ вар / оссец / бин / оссец-цонтрол старт

Белешка: ако желите да инсталирате ОССЕЦ-ов агент на други тип уређаја:

вгет хттпс: // ажурирања.атомицорп.цом / цханнел / оссец / дебиан / поол / маин / о /
оссец-хидс-агент / оссец-хидс-агент_3.3.0.6515стретцх_амд64.деб
дпкг -и оссец-хидс-агент_3.3.0.6515стретцх_амд64.деб

Поново омогућавамо проверу конфигурационе датотеке за ОССЕЦ

нано / вар / оссец / етц / оссец.цонф

Померите се надоле да бисте дошли до одељка Сисцхецк

Овде можете одредити директоријуме које је проверавао ОССЕЦ и интервале ревизије. Такође можемо дефинисати директоријуме и датотеке које ћемо игнорисати.

Уредите редове да бисте подесили ОССЕЦ да извештава о догађајима у реалном времену

/ етц, / уср / бин, / уср / сбин
/ бин, / сбин
До
/ етц, / уср / бин,
/ уср / сбин

/ бин, / сбин

Да бисте додали нови директоријум за ОССЕЦ за потврду додајте ред:

/ ДИР1, / ДИР2

Затворите нано притиском на ЦТРЛ + Кс и И и укуцајте:

нано / вар / оссец / рулес / оссец_рулес.кмл

Ова датотека садржи ОССЕЦ-ова правила, ниво правила ће одредити одговор система. На пример, подразумевано ОССЕЦ извештава само о упозорењима нивоа 7, ако постоји неко правило са нивоом нижим од 7, а желите да се информишете када ОССЕЦ идентификује инцидент измените број нивоа за ниво 7 или виши. На пример, ако желите да се информишете када ОССЕЦ-ов Активни одговор деблокира хоста, уредите следеће правило:


600
фиревалл-дроп.сх
избрисати
Домаћин деблокиран падом заштитног зида.сх Активни одговор
ацтиве_респонсе,

До:

600
фиревалл-дроп.сх
избрисати
Домаћин деблокиран падом заштитног зида.сх активан одговор
ацтиве_респонсе,

Сигурнија алтернатива може бити додавање новог правила на крају датотеке која преписује претходно:


600
фиревалл-дроп.сх
избрисати
Домаћин деблокиран падом заштитног зида.сх Активни одговор

Сада смо инсталирали ОССЕЦ на локалном нивоу, а у следећем упутству ћемо сазнати више о ОССЕЦ правилима и конфигурацији.

Надам се да вам је ово упутство било корисно за почетак рада са ОССЕЦ-ом, наставите да пратите ЛинукХинт.цом за више савета и исправки на Линук-у.

Најбољи Линук Дистрос за игре у 2021
Линук оперативни систем далеко је превалио свој изворни, једноставни изглед заснован на серверима. Овај ОС се изузетно побољшао последњих година и сад...
Како снимити и стримовати своју играћу сесију на Линук-у
У прошлости се играње игара сматрало само хобијем, али с временом је играчка индустрија забележила огроман раст у погледу технологије и броја играча. ...
Најбоље игре за ручно праћење
Оцулус Куест је недавно представио сјајну идеју ручног праћења без контролера. Са све већим бројем игара и активности које извршавају подршку формално...