Bagaimana admin lain memantau server mereka untuk mendeteksi akses tidak sah dan / atau upaya peretasan? Dalam organisasi yang lebih besar lebih mudah untuk melemparkan orang ke masalah tetapi di toko yang lebih kecil bagaimana Anda bisa memonitor server Anda secara efektif?
Saya cenderung untuk memindai melalui log server mencari apa pun yang melompat keluar pada saya, tetapi sangat mudah untuk melewatkan hal-hal. Dalam satu kasus kami mendapat informasi dari ruang hard drive yang rendah: server kami diambil alih sebagai situs FTP - mereka melakukan pekerjaan besar menyembunyikan file dengan mengacaukan tabel FAT. Kecuali Anda tahu nama spesifik folder itu tidak akan muncul di Explorer, dari DOS, atau ketika mencari file.
Apa teknik dan / atau alat lain yang digunakan orang?
Otomatisasi semua yang Anda bisa ... lihat proyek-proyek seperti OSSEC http://www.ossec.net/ Client / server install ... setup sangat mudah dan penyetelannya juga tidak buruk. Cara mudah untuk mengetahui apakah ada sesuatu yang berubah termasuk entri registri. Bahkan di sebuah toko kecil saya akan melihat pengaturan server syslog sehingga Anda dapat mencerna log Anda semua di satu tempat. Lihat agen syslog http://syslogserver.com/syslogagent.html jika Anda hanya ingin mengirim log windows Anda ke server syslog untuk analisis.
sumber
Di Linux, saya menggunakan centang untuk secara teratur melaporkan entri yang mencurigakan dalam file log saya. Ini juga sangat berguna untuk mendeteksi kejadian tak terduga terkait non-keamanan.
sumber