L3 SEC
Logging para forense
Si te hackean, los logs son tu única verdad, pero solo si están bien hechos.
Ponles timestamps con fecha y milisegundos. Mándalos a un servidor syslog externo, porque allá el atacante no los puede borrar.
Sincroniza la hora con NTP, o tus tiempos no cuadran en la investigación. Y con AAA accounting, registra cada comando que alguien ejecuta en el router.
Eso es forense de verdad.
# los comandos
R1(config)# service timestamps log datetime mseccopiarR1(config)# logging host 10.0.100.9copiarR1(config)# logging trap informationalcopiarR1(config)# ntp server 10.0.100.1copiarR1(config)# aaa new-modelcopiarR1(config)# aaa accounting commands 15 default start-stop group tacacs+copiarR1(config)# endcopiarR1# show logging | include Trap|Hostcopiar Trap logging: level informational
Logging to 10.0.100.9 (udp port 514, audit disabled)