Jak zainstalować OSSEC HIDS na serwerze CentOS 7

Wprowadzenie

OSSEC to oparty na hoście system wykrywania włamań typu open source (HIDS), który wykonuje analizę dziennika, kontrolę integralności, monitorowanie rejestru systemu Windows, wykrywanie rootkitów, alerty oparte na czasie i aktywną reakcję. Jest to niezbędna aplikacja zabezpieczająca na dowolnym serwerze.

OSSEC można zainstalować, aby monitorować tylko serwer, na którym jest zainstalowany (instalacja lokalna), lub zainstalować jako serwer, aby monitorować jednego lub więcej agentów. W tym samouczku dowiesz się, jak zainstalować OSSEC w celu monitorowania CentOS 7 jako instalacji lokalnej.

Wymagania wstępne

  • Serwer CentOS 7 najlepiej jest konfigurować za pomocą kluczy SSH i dostosowywać go za pomocą wstępnej konfiguracji serwera CentOS 7 . Zaloguj się do serwera przy użyciu standardowego konta użytkownika. Załóżmy, że nazwa użytkownika to Joe .

    ssh -l joe server-ip-address
    

Krok 1: Zainstaluj wymagane pakiety

OSSEC zostanie skompilowany ze źródła, więc potrzebujesz kompilatora, aby to umożliwić. Wymaga to również dodatkowego pakietu powiadomień. Zainstaluj je, wpisując:

sudo yum install -y gcc inotify-tools

Krok 2 - Pobierz i zweryfikuj OSSEC

OSSEC jest dostarczany jako skompresowany plik tar, który należy pobrać ze strony internetowej projektu. Plik sumy kontrolnej, który zostanie użyty do sprawdzenia, czy plik tarball nie został zmieniony, również musi zostać pobrany. W chwili publikacji najnowsza wersja OSSEC to 2.8.2. Sprawdź stronę pobierania projektu i pobierz najnowszą wersję.

Aby pobrać tarball, wpisz:

wget -U ossec http://www.ossec.net/files/ossec-hids-2.8.2.tar.gz

Jako plik sumy kontrolnej wpisz:

wget -U ossec http://www.ossec.net/files/ossec-hids-2.8.2-checksum.txt

Po pobraniu obu plików następnym krokiem jest sprawdzenie sum kontrolnych MD5 i SHA1 tarballa. W przypadku sumy MD5 wpisz:

md5sum -c ossec-hids-2.8.2-checksum.txt

Oczekiwany wynik to:

ossec-hids-2.8.2.tar.gz: OK
md5sum: WARNING: 1 line is improperly formatted

Aby zweryfikować skrót SHA1, wpisz:

sha1sum -c ossec-hids-2.8.2-checksum.txt

Oczekiwany wynik to:

ossec-hids-2.8.2.tar.gz: OK
sha1sum: WARNING: 1 line is improperly formatted

Krok 3: Określ swój serwer SMTP

Podczas procesu instalacji OSSEC zostaniesz poproszony o podanie serwera SMTP dla twojego adresu e-mail. Jeśli nie wiesz, co to jest, najłatwiejszym sposobem, aby się dowiedzieć, jest wydanie tego polecenia z komputera lokalnego (zastąp fałszywy adres e-mail swoim prawdziwym):

dig -t mx [email protected]

Odpowiednia sekcja danych wyjściowych jest pokazana w tym bloku kodu. W tym przykładzie danych wyjściowych serwer SMTP dla adresu e-mail, którego dotyczy zapytanie, znajduje się na końcu wiersza - mail.vivaldi.net. . Pamiętaj, że kropka na końcu jest uwzględniona.

;; ANSWER SECTION:
vivaldi.net.        300 IN  MX  10 mail.vivaldi.net.

Krok 4: Zainstaluj OSSEC

Aby zainstalować OSSEC, musisz najpierw rozpakować archiwum, co robisz, wpisując:

tar xf ossec-hids-2.8.2.tar.gz

Zostanie rozpakowany do katalogu, który nosi nazwę i wersję programu. Zmień lub cdw to. OSSEC 2.8.2, wersja zainstalowana dla tego artykułu, zawiera drobny błąd, który należy naprawić przed rozpoczęciem instalacji. Do czasu wydania kolejnej stabilnej wersji, którą powinien być OSSEC 2.9, nie powinno to być konieczne, ponieważ poprawka jest już w gałęzi master. Naprawienie go w OSSEC 2.8.2 oznacza po prostu edycję jednego pliku, który znajduje się w active-responsekatalogu. Plik jest hosts-deny.sh, więc otwórz go, używając:

nano active-response/hosts-deny.sh

Pod koniec pliku poszukaj następującego bloku kodu:

# Deleting from hosts.deny
elif [ "x$" = "xdelete" ]; then
   lock;
   TMP_FILE = `mktemp /var/ossec/ossec-hosts.XXXXXXXXXX`
   if [ "X$" = "X" ]; then
      # Cheap fake tmpfile, but should be harder then no random data
      TMP_FILE = "/var/ossec/ossec-hosts.`cat /dev/urandom | tr -dc 'a-zA-Z0-9' | fold -w 32 | head -1 `"
   fi

W wierszach rozpoczynających się od TMP_FILE usuń spacje wokół znaku = . Po usunięciu spacji ta część pliku powinna być taka, jak pokazano w bloku kodu poniżej. Zapisz i zamknij plik.

# Deleting from hosts.deny
elif [ "x$" = "xdelete" ]; then
   lock;
   TMP_FILE=`mktemp /var/ossec/ossec-hosts.XXXXXXXXXX`
   if [ "X$" = "X" ]; then
      # Cheap fake tmpfile, but should be harder then no random data
      TMP_FILE="/var/ossec/ossec-hosts.`cat /dev/urandom | tr -dc 'a-zA-Z0-9' | fold -w 32 | head -1 `"
   fi

Po wprowadzeniu poprawki możemy rozpocząć proces instalacji, wpisując:

sudo ./install.sh

Podczas procesu instalacji pojawi się monit o podanie danych wejściowych. W większości przypadków wystarczy nacisnąć klawisz ENTER, aby zaakceptować wartość domyślną. Najpierw zostaniesz poproszony o wybranie języka instalacyjnego, którym domyślnie jest angielski (en). Więc naciśnij ENTER, jeśli to preferowany język. W przeciwnym razie wpisz 2 litery z listy obsługiwanych języków. Następnie naciśnij ponownie ENTER .

Pierwsze pytanie zapyta Cię, jakiego rodzaju instalacji chcesz. Tutaj wpisz lokalny .

1- What kind of installation do you want (server, agent, local, hybrid or help)? local

W przypadku kolejnych pytań naciśnij klawisz ENTER, aby zaakceptować wartość domyślną. Pytanie 3.1 poprosi o podanie adresu e-mail, a następnie poprosi o serwer SMTP. W przypadku tego pytania wprowadź prawidłowy adres e-mail i serwer SMTP określony w kroku 3.

3- Configuring the OSSEC HIDS.

   3.1- Do you want e-mail notification? (y/n) [y]: 
      - What's your e-mail address? [email protected]
      - What's your SMTP server ip/host?

Jeśli instalacja się powiedzie, powinieneś zobaczyć następujące dane wyjściowe:

- Configuration finished properly.

...

    More information can be found at http://www.ossec.net

    ---  Press ENTER to finish (maybe more information below). ---

Naciśnij ENTER, aby zakończyć instalację.

Krok 5: Uruchom OSSEC

OSSEC został zainstalowany, ale nie został uruchomiony. Aby go uruchomić, najpierw przejdź do konta root.

sudo su

Następnie uruchom go, wydając następujące polecenie.

/var/ossec/bin/ossec-control start

Następnie sprawdź swoją skrzynkę odbiorczą. OSSEC powinien otrzymać alert informujący, że został on uruchomiony. Dzięki temu wiesz teraz, że OSSEC jest zainstalowany i będzie wysyłał powiadomienia w razie potrzeby.

Krok 6: Dostosuj OSSEC

Domyślna konfiguracja OSSEC działa dobrze, ale istnieją ustawienia, które możesz dostosować, aby lepiej chronić swój serwer. Pierwszym dostosowywanym plikiem jest główny plik konfiguracyjny - ossec.confktóry znajdziesz w /var/ossec/etckatalogu. Otwórz plik:

nano /var/ossec/etc/ossec.conf

Pierwszym elementem do sprawdzenia jest ustawienie adresu e-mail, które znajdziesz w globalnej sekcji pliku:

<global>
   <email_notification>yes</email_notification>
   <email_to>[email protected]</email_to>
   <smtp_server>mail.vivaldi.net.</smtp_server>
   <email_from>[email protected]</email_from>
</global>

Upewnij się, że email_from adres e-mail jest prawidłowy. W przeciwnym razie niektóre serwery SMTP dostawcy poczty e-mail będą oznaczać alerty z OSSEC jako spam. Jeśli nazwa FQDN serwera nie jest ustawiona, część domeny w wiadomości e-mail jest ustawiona na nazwę hosta serwera, więc jest to ustawienie, które naprawdę chce mieć prawidłowy adres e-mail.

Kolejnym ustawieniem, które chcesz dostosować, szczególnie podczas testowania systemu, jest częstotliwość, z jaką OSSEC przeprowadza swoje audyty. To ustawienie znajduje się w sekcji syscheck i domyślnie jest uruchamiane co 22 godziny. Aby przetestować funkcje ostrzegania OSSEC, możesz ustawić niższą wartość, ale potem zresetować ją do wartości domyślnych.

<syscheck>
   <!-- Frequency that syscheck is executed - default to every 22 hours -->
   <frequency>79200</frequency>

Domyślnie OSSEC nie ostrzega o dodaniu nowego pliku do serwera. Aby to zmienić, dodaj nowy znacznik tuż pod znacznikiem <częstotliwość> . Po zakończeniu sekcja powinna teraz zawierać:

<syscheck>
   <!-- Frequency that syscheck is executed - default to every 22 hours -->
   <frequency>79200</frequency>

   <alert_new_files>yes</alert_new_files>

Ostatnie ustawienie, które warto zmienić, znajduje się na liście katalogów, które OSSEC powinien sprawdzić. Znajdziesz je zaraz po poprzednim ustawieniu. Domyślnie katalogi są wyświetlane jako:

<!-- Directories to check  (perform all possible verifications) -->
   <directories check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
   <directories check_all="yes">/bin,/sbin</directories>

Zmodyfikuj oba wiersze, aby zmiany raportu OSSEC były zmieniane w czasie rzeczywistym. Po zakończeniu powinni przeczytać:

<directories report_changes="yes" realtime="yes" check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
<directories report_changes="yes" realtime="yes" check_all="yes">/bin,/sbin</directories>

Zapisz i zamknij plik.

Następny plik, który będziemy musieli zmodyfikować, znajduje się local_rules.xmlw /var/ossec/ruleskatalogu. Więc cddo tego katalogu:

cd /var/ossec/rules

Ten katalog zawiera pliki reguł OSSEC, z których żaden nie powinien być modyfikowany, z wyjątkiem local_rules.xmlpliku. W tym pliku dodajemy niestandardowe reguły. Reguła, którą musimy dodać, to ta, która jest uruchamiana po dodaniu nowego pliku. Ta reguła, oznaczona numerem 554 , domyślnie nie wywołuje alarmu. Wynika to z faktu, że OSSEC nie wysyła alertów po uruchomieniu reguły z poziomem ustawionym na zero.

Oto jak domyślnie wygląda reguła 554.

 <rule id="554" level="0">
    <category>ossec</category>
    <decoded_as>syscheck_new_entry</decoded_as>
    <description>File added to the system.</description>
    <group>syscheck,</group>
 </rule>

Musimy dodać zmodyfikowaną wersję tej reguły do local_rules.xmlpliku. Ta zmodyfikowana wersja znajduje się w bloku kodu poniżej. Skopiuj i dodaj go na dole pliku tuż przed tagiem zamykającym.

 <rule id="554" level="7" overwrite="yes">
    <category>ossec</category>
    <decoded_as>syscheck_new_entry</decoded_as>
    <description>File added to the system.</description>
    <group>syscheck,</group>
 </rule>

Zapisz i zamknij plik, a następnie uruchom ponownie OSSEC.

/var/ossec/bin/ossec-control restart

Więcej informacji

OSSEC to bardzo potężne oprogramowanie, a ten artykuł dotknął tylko podstaw. Więcej ustawień dostosowywania znajdziesz w oficjalnej dokumentacji .



Leave a Comment

Jak zainstalować Anchor CMS na CentOS 7 LAMP VPS

Jak zainstalować Anchor CMS na CentOS 7 LAMP VPS

Używasz innego systemu? Anchor CMS to bardzo prosty i niezwykle lekki, darmowy i otwarty system zarządzania treścią (CMS) Blog Engine, który

Jak zaktualizować CentOS 7, Ubuntu 16.04 i Debian 8

Jak zaktualizować CentOS 7, Ubuntu 16.04 i Debian 8

Podczas konfigurowania nowego serwera Linux zaleca się aktualizację jądra systemu i innych pakietów do najnowszej stabilnej wersji. W tym artykule

Skonfiguruj klaster RethinkDB w CentOS 7

Skonfiguruj klaster RethinkDB w CentOS 7

Wprowadzenie RethinkDB to baza danych NoSQL, która przechowuje dane jako dokumenty JSON. Ma bardzo intuicyjny język zapytań i funkcje powszechnie dostępne

Skonfiguruj Magento na CentOS 6

Skonfiguruj Magento na CentOS 6

Niezależnie od tego, czy chcesz umieścić zapasy sklepów online, czy po prostu prosty sklep z akcesoriami technicznymi, Magento jest doskonałym rozwiązaniem dla eCommerce online. Ten artykuł

Jak zainstalować i skonfigurować OrientDB Community Edition na CentOS 7

Jak zainstalować i skonfigurować OrientDB Community Edition na CentOS 7

OrientDB to wielomodowy model open source NoSQL DBMS nowej generacji. Dzięki obsłudze wielu modeli danych, OrientDB może zapewnić większą funkcjonalność i elastyczność

Jak zainstalować Neos CMS na CentOS 7

Jak zainstalować Neos CMS na CentOS 7

Neos to innowacyjny system zarządzania treścią typu open source, który doskonale nadaje się do tworzenia i edytowania treści online. Z myślą o autorach i redaktorach, Neo

Jak zainstalować Vtiger CRM Open Source Edition na CentOS 7

Jak zainstalować Vtiger CRM Open Source Edition na CentOS 7

Vtiger CRM to popularna aplikacja do zarządzania relacjami z klientami, która może pomóc przedsiębiorstwom zwiększyć sprzedaż, zapewnić obsługę klienta i zwiększyć zyski. ja

Jak zainstalować MaraDNS na CentOS 6

Jak zainstalować MaraDNS na CentOS 6

MaraDNS to lekki, ale solidny program serwera DNS typu open source. W porównaniu z innymi aplikacjami tego samego rodzaju, takimi jak ISC BIND, PowerDNS i djbdns

Instalowanie Netdata na CentOS 7

Instalowanie Netdata na CentOS 7

Używasz innego systemu? Netdata jest wschodzącą gwiazdą w dziedzinie monitorowania wskaźników systemowych w czasie rzeczywistym. W porównaniu z innymi narzędziami tego samego rodzaju, Netdata:

Jak zainstalować Starbound Server na CentOS 7

Jak zainstalować Starbound Server na CentOS 7

Używasz innego systemu? W tym samouczku wyjaśnię, jak skonfigurować serwer Starbound na CentOS 7. Wymagania wstępne Musisz mieć tę grę na sobie

Clustering RabbitMQ na CentOS 7

Clustering RabbitMQ na CentOS 7

RabbitMQ to broker komunikatów typu open source, który obsługuje AMQP, STOMP i inne technologie komunikacyjne. Jest szeroko stosowany w aplikacjach dla przedsiębiorstw

Skonfiguruj SA-MP San Andreas Multiplayer Server na CentOS 6

Skonfiguruj SA-MP San Andreas Multiplayer Server na CentOS 6

Witamy w innym samouczku Vultr. Tutaj dowiesz się, jak zainstalować i uruchomić serwer SAMP. Ten przewodnik został napisany dla CentOS 6. Wymagania wstępne Będziesz potrzebował

Zainstaluj Elgg na CentOS 7

Zainstaluj Elgg na CentOS 7

Używasz innego systemu? Elgg to silnik sieci społecznościowych typu open source, który umożliwia tworzenie środowisk społecznościowych, takich jak kampusowe sieci społecznościowe

Jak zainstalować serwer RStudio na CentOS 7

Jak zainstalować serwer RStudio na CentOS 7

RStudio Server to internetowa wersja RStudio, która jest serią narzędzi zaprojektowanych w celu ułatwienia kodowania przy użyciu języka programowania R. W thi

Instalowanie Bolt CMS na CentOS 7

Instalowanie Bolt CMS na CentOS 7

Bolt to open source CMS napisany w PHP. Kod źródłowy Bolts jest hostowany na GitHub. Ten przewodnik pokaże Ci, jak zainstalować Bolt CMS na nowym CentOS 7 Vult

Jak zainstalować Elasticsearch na instancji serwera Vultr CentOS 7

Jak zainstalować Elasticsearch na instancji serwera Vultr CentOS 7

Elasticsearch to popularny wyszukiwarka pełnotekstowa i silnik analityczny typu open source. Dzięki swojej wszechstronności, skalowalności i łatwości użytkowania, Elasticsearch jest szeroko rozpowszechniony

Wdróż Kubernetes za pomocą Kubeadm na CentOS 7

Wdróż Kubernetes za pomocą Kubeadm na CentOS 7

Omówienie Ten artykuł ma na celu pomóc ci w szybkim uruchomieniu klastra Kubernetes z kubeadm. W tym przewodniku zostaną wdrożone dwa serwery

Sails.js należy skonfigurować do programowania w CentOS 7

Sails.js należy skonfigurować do programowania w CentOS 7

Używasz innego systemu? Wprowadzenie Sails.js to framework MVC dla Node.js, podobny do Ruby on Rails. Umożliwia tworzenie nowoczesnych aplikacji wer

Jak zainstalować PufferPanel (bezpłatny panel sterowania Minecraft) na CentOS 7

Jak zainstalować PufferPanel (bezpłatny panel sterowania Minecraft) na CentOS 7

Wprowadzenie W tym samouczku zainstaluj PufferPanel na naszym Vultr VPS. PufferPanel to otwarty, darmowy panel kontrolny do zarządzania tobą

Lepsze narzędzia monitorowania dla Ubuntu i CentOS

Lepsze narzędzia monitorowania dla Ubuntu i CentOS

Wprowadzenie Systemy Linux są domyślnie dostarczane z narzędziami do monitorowania, takimi jak top, df i du, które pomagają monitorować procesy i miejsce na dysku. Często jednak są

Funkcjonalności warstw architektury referencyjnej Big Data

Funkcjonalności warstw architektury referencyjnej Big Data

Przeczytaj blog, aby w najprostszy sposób poznać różne warstwy w architekturze Big Data i ich funkcjonalności.

Rewolucyjne wynalazki Google, które ułatwią Twoje życie.

Rewolucyjne wynalazki Google, które ułatwią Twoje życie.

Chcesz zobaczyć rewolucyjne wynalazki Google i jak te wynalazki zmieniły życie każdego człowieka dzisiaj? Następnie czytaj na blogu, aby zobaczyć wynalazki Google.

13 komercyjnych narzędzi do ekstrakcji danych z Big Data

13 komercyjnych narzędzi do ekstrakcji danych z Big Data

13 komercyjnych narzędzi do ekstrakcji danych z Big Data

Pozostań w kontakcie dzięki aplikacji WhatsApp na komputer 24*7

Pozostań w kontakcie dzięki aplikacji WhatsApp na komputer 24*7

Whatsapp w końcu uruchomił aplikację Desktop dla użytkowników komputerów Mac i Windows. Teraz możesz łatwo uzyskać dostęp do Whatsapp z systemu Windows lub Mac. Dostępne dla Windows 8+ i Mac OS 10.9+

5 przykładów, które dowodzą, że energetyka jądrowa nie zawsze jest zła

5 przykładów, które dowodzą, że energetyka jądrowa nie zawsze jest zła

Energia jądrowa jest zawsze pogardzana, nigdy jej nie szanujemy z powodu przeszłych wydarzeń, ale nie zawsze jest zła. Przeczytaj post, aby dowiedzieć się więcej na ten temat.

Friday Essential: Co się stało z samochodami sterowanymi przez sztuczną inteligencję?

Friday Essential: Co się stało z samochodami sterowanymi przez sztuczną inteligencję?

Koncepcja autonomicznych samochodów, które wyjadą na drogi za pomocą sztucznej inteligencji, to marzenie, które mamy już od jakiegoś czasu. Ale pomimo kilku obietnic nigdzie ich nie widać. Przeczytaj ten blog, aby dowiedzieć się więcej…

Czy AI może walczyć z rosnącą liczbą ataków ransomware?

Czy AI może walczyć z rosnącą liczbą ataków ransomware?

Wzrasta liczba ataków ransomware, ale czy sztuczna inteligencja może pomóc w radzeniu sobie z najnowszym wirusem komputerowym? Czy AI jest odpowiedzią? Przeczytaj tutaj, wiedz, że sztuczna inteligencja jest zmorą lub zgubą

5 przydatnych narzędzi sztucznej inteligencji, które uproszczą Twoje życie

5 przydatnych narzędzi sztucznej inteligencji, które uproszczą Twoje życie

Sztuczna inteligencja nie jest dla ludzi nową nazwą. Ponieważ sztuczna inteligencja jest włączona do każdego strumienia, jednym z nich jest opracowywanie narzędzi zwiększających ludzką wydajność i dokładność. Skorzystaj z tych niesamowitych narzędzi uczenia maszynowego i uprość swoje codzienne zadania.

Wgląd w 26 technik analizy Big Data: część 2

Wgląd w 26 technik analizy Big Data: część 2

Zawsze potrzebujemy Big Data Analytics do efektywnego zarządzania danymi. W tym artykule omówiliśmy kilka technik analizy Big Data. Sprawdź ten artykuł.

Ataki DDOS: krótki przegląd

Ataki DDOS: krótki przegląd

Czy jesteś również ofiarą ataków DDOS i nie masz pewności co do metod zapobiegania? Przeczytaj ten artykuł, aby rozwiązać swoje pytania.