LINUX
Manda tus logs afuera
Un atacante que consigue root borra los logs locales para tapar sus huellas.
Por eso los logs deben salir del servidor en tiempo real. Configuras rsyslog para reenviar todo a un servidor central de logs con dos arrobas, que usa TCP, apuntando a su dirección y puerto.
Desde ese momento, cada evento se duplica en un lugar donde el atacante no puede tocarlo. Aunque incendie el servidor comprometido, la evidencia ya está a salvo en otro lado.
# los comandos
root@srv:~# echo '*.* @@10.0.100.9:514' >> /etc/rsyslog.d/50-remote.confcopiarroot@srv:~# systemctl restart rsyslogcopiarroot@srv:~# logger 'prueba de reenvio'copiar(aparece en el servidor central)
root@srv:~# ss -tanp | grep :514copiarESTAB 10.0.0.5 -> 10.0.100.9:514