~ / blog / hardening
LINUX

Manda tus logs afuera

Un atacante que consigue root borra los logs locales para tapar sus huellas.

Por eso los logs deben salir del servidor en tiempo real. Configuras rsyslog para reenviar todo a un servidor central de logs con dos arrobas, que usa TCP, apuntando a su dirección y puerto.

Desde ese momento, cada evento se duplica en un lugar donde el atacante no puede tocarlo. Aunque incendie el servidor comprometido, la evidencia ya está a salvo en otro lado.

# los comandos

root@srv:~# echo '*.* @@10.0.100.9:514' >> /etc/rsyslog.d/50-remote.confcopiar
root@srv:~# systemctl restart rsyslogcopiar
root@srv:~# logger 'prueba de reenvio'copiar
(aparece en el servidor central)
root@srv:~# ss -tanp | grep :514copiar
ESTAB 10.0.0.5 -> 10.0.100.9:514
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.