Средства мониторинга за состоянием серверов с точки зрения секьюрности

12 3
_
На сайте с 24.03.2008
Offline
381
2610

Кто что использует ?

Речь не об аптайм-метрах, а об "закладках", которые позволяют узнать о наличии атаки, ее успешности итп. Т.е. в общем-то последний рубеж обороны после того, как оказалось, что дыры все-таки есть.

Andreyka
На сайте с 19.02.2005
Offline
822
#1

Последний рубеж обороны после взлома сервера - пуля в голову старому сисадмину, найм нового и полный аудит системы, например - через livecd

Не стоит плодить сущности без необходимости
Himiko
На сайте с 28.08.2008
Offline
560
#2
Andreyka:
Последний рубеж обороны после взлома сервера - пуля в голову старому сисадмину, найм нового и полный аудит системы, например - через livecd

+1

Хотя если проблема в "дрявых" скриптах, то валить нужно и программиста😂

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Andreyka
На сайте с 19.02.2005
Offline
822
#3

Скрипты от рута запускаются? Нет? Ну и все!

P
На сайте с 08.03.2007
Offline
250
#4
_SP_:
Кто что использует ?
Речь не об аптайм-метрах, а об "закладках", которые позволяют узнать о наличии атаки, ее успешности итп. Т.е. в общем-то последний рубеж обороны после того, как оказалось, что дыры все-таки есть.

tripwire-подобные системы, но для часто меняющегося контента это не очень осмысленно. Вот руткиты поймаются.

SNORT можно поставить, если есть возможность. Только всё это требует и знаний, и времени.

Andreyka
На сайте с 19.02.2005
Offline
822
#5

Pilat, если вирус действует на уровне биоса (а уже и такие есть), то tripwire не поможет

Предсказываю что с появлением вирусов в микрокоде дисковых контроллерах - уже ничто не поможет

P
На сайте с 08.03.2007
Offline
250
#6
Andreyka:
Pilat, если вирус действует на уровне биоса (а уже и такие есть), то tripwire не поможет
Предсказываю что с появлением вирусов в микрокоде дисковых контроллерах - уже ничто не поможет

Есть теория, а есть практика. На практике вирусов в биосе нет. Нет даже вирусов, вылезающих за пределы OpenVZ , так что tripwire вполне работоспособен. Другое дело, что следить за его отчётами кому-то надо.

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Отчеты крайне желательно держать в отдельном месте и с уровнем добавления только append

_
На сайте с 24.03.2008
Offline
381
#8

Я с утра наверное неверно написал слегка.

Собственно вопрос был скорее в том, каким образом вы определяете, что пора пускать пулю в лоб сисадмина ? Т.е. факт удачного взлома. У меня крутится кое-где к примеру демон, который проверяет некоторые банальные вещи типа "чексумма таких-то файлов" и если не дай бог не совпадает, то начинает орать разными способами. Причем его жизнеспособность проверяется

снаружи, и просто так подделать ответ малореально.

Нет, все это конечно детский лепет, но хотя-бы нестандартный.

Вот думаю как усовершенствовать...

Andreyka
На сайте с 19.02.2005
Offline
822
#9

Если у злоумышленника хватит прав чтоб изменять рутовые файлы то кто ему помешает пристрелить демона?

_
На сайте с 24.03.2008
Offline
381
#10

Дык отстрел демона - сигнал о взломе тому, кто этого демона контролирует :).

Более того, "чужой" демон не сможет ответить как эталонный без довольно-таки большого гемороя.

(т.е. каждый раз они обмениваются разной информацией, надо реинжинирить, выдирать ключи итп,

он не ОК-неОК отвечает)

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий