Как другие администраторы контролируют свои серверы для обнаружения любых попыток несанкционированного доступа и / или взлома? В крупной организации легче бросить людей на проблему, но в меньшем магазине, как вы можете эффективно контролировать свои серверы?
Я склонен сканировать журналы сервера в поисках чего-то, что бросается в глаза, но это действительно легко пропустить. В одном случае нам не хватало места на жестком диске: наш сервер стал FTP-сайтом - они отлично поработали, скрыв файлы, покопавшись в таблице FAT. Если вы не знаете конкретное имя папки, оно не будет отображаться в Проводнике, из DOS или при поиске файлов.
Какие еще методы и / или инструменты используют люди?
Автоматизируйте все, что вы можете ... взгляните на такие проекты, как OSSEC http://www.ossec.net/ Установка клиент / сервер ... действительно простая установка, и настройка тоже неплохая. Простой способ узнать, если что-то было изменено, включая записи в реестре. Даже в небольшом магазине я бы посмотрел на настройку сервера системного журнала, чтобы вы могли переварить все ваши журналы в одном месте. Обратитесь к агенту системного журнала http://syslogserver.com/syslogagent.html, если вы только хотите отправить свои журналы Windows на сервер системного журнала для анализа.
источник
В Linux я использую logcheck, чтобы регулярно сообщать о подозрительных записях в моих файлах журнала. Это также очень полезно для обнаружения непредвиденных событий, не связанных с безопасностью.
источник