LINUX
Reglas de auditd que importan
auditd es potentísimo si le das buenas reglas.
Vigila los archivos de identidad, passwd y shadow, para saber si alguien crea usuarios. Registra todo uso de comandos con privilegios.
Vigila cambios en las tareas cron y en la configuración de SSH. Y monitorea la carga de módulos del kernel, para cazar rootkits.
Con aureport sacas informes legibles. Un auditd bien afinado convierte tu servidor en una caja negra que lo recuerda todo.
# los comandos
root@srv:~# auditctl -w /etc/passwd -p wa -k identidadcopiarroot@srv:~# auditctl -a always,exit -F arch=b64 -S execve -F euid=0 -k rootcmdcopiarroot@srv:~# auditctl -w /etc/cron.d -p wa -k croncopiarroot@srv:~# auditctl -a always,exit -F arch=b64 -S init_module -k rootkitcopiarroot@srv:~# aureport -k | headcopiar1 rootcmd 3 eventos
2 identidad 1 evento