Liens connexes

Dépêche modérée par

: Vous fiez-vous à vos logs système ?

Posté par hideo (). Modéré le 12 décembre 2001.
0
DaemonNews fait le point sur la sécurité de vos logs systèmes. Une occasion de faire connaissance avec Modular Syslog, une solution de remplacement au démon syslog traditionnel incluant la cryptographie :)



Une technique souvent utilisée par les crackers informatiques, et les voleurs éprouvés, consiste à effacer ses empruntes digitales de la scène du crime. Celà consiste habituellement à effacer ou modifier les logs stockés sur l'ordinateur et qui les exposeraient en cas d'examen consciencieux. Des logs non protégés rendront impossibles la vérification du système dans la plupart des cas. Quand un cracker prend le contrôle d'un système, il prend également le pouvoir de lire, modifier et effacer n'importe quel log.

> Lire les commentaires (42 commentaires, moyenne: 7,7).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

C'est pas mal...

Posté par VACHOR (page perso, ) le 12/12/2001 à 17:32. (lien). Évalué à 21.

Ce doit être un procécé efficace.
Un problème, cependant :
"You can rotate logs, but you have to put them back together to make the checks. Specifically, do not erase old logs."
Faut bien enlever les vieux logs un jours, quand même ! Surtout sur un système en prod qui est bien chargé...
Un truc étrange aussi :
"Take care of key file permissions; the /var/ssyslog directory should be mode 0700 and all files inside 0600"
Si le hacker est root pour modifier les logs, il peut aller changer les permissions ???

Il faut surement un truc en plus pour chiffrer le fichier de clefs sur un password. Après il faut bien sur se souvenir du password...

syslog-ng

Posté par pappy (page perso, ) le 12/12/2001 à 17:39. (lien). Évalué à 28.

Une autre alternative à syslog est syslog-ng (syslog-New-Generation) :
http://www.balabit.hu/en/downloads/syslog-ng/(...)

Aller voir l'excellente doc en Français :
http://www.hsc.fr/ressources/breves/syslog-ng.html(...)

L'article est très technique

Posté par Sébastien Koechlin () le 12/12/2001 à 17:42. (lien). Évalué à 27.

La solution proposé est un mécanisme qui permet de se rendre compte lorsque les logs ont été trafiqués.

Ça ne règle pas le problème de l'effacement des logs. Une fois que les lignes ont disparu, il est toujours impossible de savoir ce qu'il s'est produit.

On n'a pas encore fait mieux que l'universitaire (j'ai oublié son nom) traquant Pengo (le pirate allemand) avec une batterie d'imprimantes matricielles ;-)

Log centralisés

Posté par Euclide (page perso, ) le 12/12/2001 à 17:56. (lien). Évalué à 4.

Une autre méthode simple de protection consiste a utiliser les fonctions réseau de syslogd.

et d'ajouter
*.* logserver en tete du fichier de conf de syslog.

Bon il faut évidemment que la machine logueuse soit protégée mais ca c'est pas trop compliqué.

autre methode

Posté par tfing () le 12/12/2001 à 18:33. (lien). Évalué à 15.

une autre methode pour rendre les logs beaucoup plus difficile a modifier est de les mettre en mode append_only (seul l'ajout de donnees a la fin du fichier est autorise)

il y a plusieurs methodes pour cela :
- soit en utilisant chattr
- soit en utilisant les patchs du kernel LIDS (http://www.lids.org(...))

de cette maniere, un mechant pirate qui aurait pris le controle sur votre systeme ne pourrait pas enlever ses traces, seulement en ajouter (niark, niark !)

imprimante

Posté par dcantin () le 12/12/2001 à 18:36. (lien). Évalué à 5.

Il suffit d'imprimer les log sur une vieille imprimante matricielle en continu... simple(peut être pas) et efficace.

Pas une idée toute neuve...

Posté par Le_Maudit Aime () le 12/12/2001 à 20:51. (lien). Évalué à 5.

mais si Schneier y a pensé c'est que c'est une bonne idée...


Si vous voulez une description d'une usine à gaz qui fasse tout cela d'une manière sécurisée.
cf. http://www.counterpane.com/secure-logs.html(...)

Les logs au départ c pas pour la sécurité a long terme

Posté par alenvers () le 13/12/2001 à 01:03. (lien). Évalué à 17.

Les logs au départ c'est pas pour la sécurité a long terme, ca sert à monitorer l'acces en live ce qui est bcps plus compliqué (voir impossible) à modifier pour méchant cracker.

Si on veut faire des vérifications a posteriori, il faut mettre en oeuvre d'autres techniques. Pour la détection de falsification des md5sum doivent suffire (y faut encore les stocker dans un endroit sur - autre serveur, cryptage, etc - et les générer en temps réel, immédiatement quand le log est généré).
Pour conserver les traces, il faut les stocker sur un (voir des) autre serveur et les transférer de manière sécurisée en employant des méthodes d'encryption.

Ces techniques sont simple et néanmoin lourde à mettre en oeuvre. Mais bon pour la plus part l'envoi d'un mail (sur un autre serveur) en direct lors de l'apparition de problème devrait suffir.

Une alternative...

Posté par j () le 13/12/2001 à 15:40. (lien). Évalué à 8.

Une autre alternative a syslog : metalog. Pas de cryptage, mais tout simple a mettre en place, et ca permet d'executer des scripts quand certaines expressions rationnelles sont trouvees (genre envoi de mail quand il y a une partition pleine) .

http://metalog.sf.net(...)

Revenir en haut de page