Onko Kannattavuus Kill Innovation?

02 syyskuu 2010 Chris Ei kommentteja »

Paul Graham on erinomainen kirjoittaa ylös miksi Yahoo meni nurin . Koko artikkeli kannattaa lukea, mutta tässä on kaksi valinta lainausmerkkejä:

Muistan kertoo David Filo vuoden 1998 lopulla tai 1999 alussa, että Yahoo olisi ostaa Google, koska minä ja useimmat muut ohjelmoijat yrityksen käytti sen sijaan, että Yahoo haku. Hän kertoi minulle, että se ei kannata murehtia. Hae vain 6% liikenteestä, ja olimme kasvaa 10% kuukaudessa. Se ei kannata tehdä paremmin.

Ja myöhemmin Paavali jatkaa sanoen:

Jos olosuhteet olisivat olleet erilaiset, ihmiset käynnissä Yahoo ehkä huomannut aikaisemmin kuinka tärkeä sana oli. Mutta he olivat eniten läpinäkymätön este maailman välillä ja totuus: raha. Niin kauan kuin asiakkaat kirjoittivat iso tarkistaa bannerimainokset, oli vaikea tehdä haun vakavasti. Google ei ole se, häiritä heitä.

Ensinnäkin vastuuvapauslauseke: mielipiteet aion esittää myös oma. Ne eivät edusta tai mitään yhdessä minkään järjestön kanssa olen työskennellyt aiemmin, nykyisiä tai tulevia. Jos näet innovoinnin puuttuminen organisaation sisällä, tietää olen tehnyt työn puolestasi, ja mielestäni nämä mielipiteet ovat sinulle organisaatio, voin vakuuttaa teille, he eivät ole. Ne huomiot täysin eri organisaatiota.

Paul artikkelissaan todella osuma kotiin minulle. Muistelen yli vuoden aikana olen viettänyt konsultointia eri järjestöjen, huomasin selvästi erottuva kuvion. Internet tila on täynnä yrityksiä, jotka olivat hienoja innovaatioita, tehty hyökkäys ardor markkinaosuuttaan, mutta sitten eksyksissä pyrittäessä suurempia voittoja. Voisit nähdä sen sisällä organisaation sisäinen kulttuuri sekä niiden etukappale vuorovaikutusta yleisön kanssa. Kun painopiste muuttui pitkän aikavälin teknologisen kehityksen lyhyen aikavälin kannattavuuden, organisaatio alkoi syöksykierre.

Todennäköisesti yksi varhaisimmista Julkisuudessa eniten esimerkkejä oli Lotus . Jotta ihmiset niin paljon harmaita hiuksia kuin minä, varmaan muistaa, että ohjelmia kuten 1-2-3 ja toteaa laittaa PC kartalta valinta business-luokan järjestelmä. Kun 90-luvun alussa kaikki oli käynnissä Lotus-ohjelmistot. Tästä kertaa historiassa se oli erittäin innovatiivinen ja toimiva. Oli vuosia, jos kirjaimellisesti jokainen yritys tein töitä oli suuri käyttöönottoa Lotus-ohjelmistot.

Sitten noin 90-luvun puolivälissä kaikki muuttui. Uudet julkaisut Kiinteä vikoja sijaan työnnetään tekniikkaa eteenpäin. Ankarat kopiosuojausjärjestelmä otettiin käyttöön. Kustannukset puhelintuki ja laastareita meni läpi katon. Muistan tarkalleen päätin tekisin mitä ikinä voisin päästä pois Lotus-ohjelmistot. Olin istumassa kiinnitetyt cc: Mail-tuki (Datastore oli turmellut itsensä uudelleen) ja toteuttaa ne olivat palkanneet levy jockey soittaa musiikkia ja ilmoittaa jonon odotusaikoja (yleensä 30-60 minuuttia). Tämä sanoi minulle, että Lotus tiesi, että heillä tukea ongelmiin, vaan pikemminkin kuin osoite syy he ottivat halvalla ulos ja palkkasi viihdyttäjä. Vaikka olen varma, että tämä lisää niiden kannattavuutta lyhyellä aikavälillä, se lähetti ihmisiä kuin itse ajautumassa Microsoft leiriin.

Tietenkin Louts ei ollut viimeinen. Olemme jopa seuranneet Microsoft kasvaa harppauksin asti painopiste muuttui innovaatiosta kopiosuojaus ja markkinointi lautoista. SCO muutti heidän liiketoimintamallinsa olemasta SMB ratkaisu on litigators, ja nopeasti liukui unohduksiin. Saatamme jopa nähdä sen uudelleen Oracle. Jotkut väittävät, että Oracle ostaa Sun ei välittämään heidän innovaatioita, mutta nimenomaan käydä oikeutta vastaan Google . Vaikea väittää tältä osin kuin ulkoapäin näyttää siltä, että ainoa asia, he ovat tehneet Sun tappaa OpenSolaris , mikä katkaisu runsaasti innovaatio, jonka ulkopuolella ohjelmoijia.

Paavalin artikkelissa hän syyttää syy Yahoo ei palkata parhaat ohjelmoijat. Kokemukseni ongelma menee syvemmälle kuin että. Kun yritys siirtyy tähän itsestään tuhoutuva vaiheessa ne keskittyvät vähemmän vuokraus innovaattorit (kuten ohjelmoijille) ja enemmän vuokraamalla papu laskurit. Painopiste muuttuu uusien ajattelumallien ja syrjäyttämällä kaikki viimeistä penniä myöten lyhyen aikavälin voittoa. Ensimmäinen merkki on yleensä järjettömän politiikan muutoksia. Kuutiot voidaan sisustettu joissakin äläkä tavalla, insinöörien on tyhjä omat roskat, sinun viettää enemmän päiväsi osuus aikamme mieluummin kuin itse toteutuksessa mitään jne. jne.

Vaikka olen varma, että jotkut tilintarkastaja voidaan näyttää melko pylväsdiagrammi, että tällaiset poliittiset muutokset lisäävät tuottavuutta, hän on unohtanut erittäin tärkeä asia. Muutokset luovat ympäristön, joka on haitallista innovatiivista ajattelua. Kulttuurinen muutos kaikki vaan takaa, että innovatiivisia ideoita tulevat epäonnistumaan, ja innovatiivisia ajattelijat aikovat siirtyä muihin mahdollisuuksiin. Paul's vuorovaikutus Yahoo on erinomainen esimerkki. Ajattele sitä on synonyymejä investoida ruokaa ruokakaupasta. Allennuskorin ruoka aiheuttaa lyhyellä aikavälillä tuottavuuden, mutta pitkällä aikavälillä se todennäköisesti dramaattisesti lisätä terveydenhuollon kustannuksia . Kun luotamme penniä on helppo menettää mielessä pitkän aikavälin tavoite (kuten elävät pitkän terveen elämän).

Eli ongelma suuryritysten? On mantra, että vain pieni nälkäinen yritykset voivat innovoida ja suuryritykset destine epäonnistua? Henkilökohtaisesti en usko, että tämä on totta. Olen nähnyt suuria yrityksiä, jotka ovat niin fiksu, luoda sisäinen mietintäryhmät innovaatioiden edistämiseksi. Mekanismit käyttöön niin, että uudet ajatukset saavat kellui alkuun ja epäonnistuminen ei tullut synonyymi irtisanominen. Vaikka kannattavuus on edelleen tärkeä (ja IMHO sen pitäisi olla), luova riskinotto mahdollisia teknologia toimialallaan tuetaan ylemmän johdon. Hyvä esimerkki tästä on todennäköisesti Apple. Muutto tietokoneista puhelimiin oli merkittävä muutos pystysuunnassa markkinoilla, mutta se maksoi itsensä takaisin pata.

Loppujen lopuksi mielestäni todella tulee alas yrityskulttuuria. Mikä tappaa yhtiö ei sen koko, vaan sen kyky edistää pitkän aikavälin sijasta lyhyen tähtäimen ajattelua. Quick järki tarkistaa, jos huomaat organisaatio palkkaamalla lisää papu laskurit kuin innovaattoreita, saatat jo olla syöksykierre.


VMware Fast Path Versus hidasta Palomuurit

30 elokuu 2010 Chris Ei kommentteja »

Monet meistä ovat parhaillaan virtuaalista palomuureja. Tein aikaisemmin postitse koskevat vahvuudet ja heikkoudet turvallisuuden virtuaalinen maailma , mutta tänään haluan puhua palomuuri mahdollisuuksista VMwaren kanssa. Siellä on paljon jännitystä koskevat VMwaren suhteellisen uusi VMsafe API . Erityisesti kaikki on sekoitus luoda / asentaa nopea polku palomuurit. Mutta kaikki nopeat tie toteutuksissa luotu tasa-arvoisiksi? Onko huolta turvallisuudesta kanssa menossa nopea tie ratkaisuun? Let's sukeltaa ja nähdä.

Jakautuminen VMsafe

Kanssa vapauttamista VMsafe turvallisuus API, VMware on lisännyt vaihtoehtoja täytäntöönpanoa turvallisuuden vSphere ympäristö mahdollistamalla myyjien kytkeä suoraan hypervisor käteispeleissä 0. VMsafe koostuu kolmesta osasta:

  • VDDK - Levy estää tarkastuksen. API on ollut julkisesti julkaistu.
  • vCompute - CPU ja muisti API. Ole julkisesti julkaistu. Tuntematon jotka ovat kolmansien osapuolten saatavissa, jos jokin.
  • vNetwork - API seurata / seulo vNIC ja vSwitch. Ole julkisesti julkaistu. Parhaan tietoni mukaan vain Altor Networks & Reflex Systems on pääsy (kaksi toimittajia, jotka avustivat kehittämisessä API).

Erityisesti haluan puhua vNetwork API. Valvoessaan verkkoliikenteen virtausta ESX isäntä on kaksi mahdollista toteuttamista, "hidasta" ja "nopea tie".

Hidasta

Hidasta on yksinkertaisin täytäntöönpanoa ja joka meillä on ollut käytössä vuosia. Käytännössä tämä on vain VM vieras tapaan muita VM vieras, käynnissä ESX isäntä. Yleensä jokainen asiakas on kytketty ainutlaatuinen vSwitch, ja jokainen vSwitches on kytketty ainutlaatuinen vNIC on palomuuri. Tämä on samanlainen kuin legacy palomuurin asetukset, mutta toteutetaan käytännössä. Hyöty täytäntöönpanovaltion on hidasta, että voit suorittaa täyden iskun OS kaikki kirjastot tai palvelut, joita tarvitaan tukemaan palomuuri.

Nopea polku

Nopea tie on tosiasiassa rengas 0 kuljettaja että pistokkeet suoraan hypervisor ydin. Tämä mahdollistaa ulkopuolinen toimittaja hyödyntää hypervisor lisättäväksi keskenään vNIC / vSwitch yhteys. Koska nopea polku kuljettaja on käynnissä ytimen yhteydessä, se lisää minimaalinen yläpuolella järjestelmään. Tuloksena on koodin suorittamisen kuluessa nopeasti polku on huomattavasti nopeampi kuin sama koodi on suoritettu sisällä hidasta (siis VMware nimeämistapa kussakin yhteydessä). Kuormitus ESX isäntä on pienennetty, joten lopputulos on, voit käyttää paljon enemmän virtuaalinen vieraita.

Fast Vs Slow

Joten se kuulostaa haluaisi tehdä kaikkensa nopea tie, mutta on olemassa monia kysymyksiä. Nopea tie on ydin kuljettaja ampuminen ardor pieni hypervisor, ei koko isku käyttöjärjestelmä. Tämä rajoittaa kirjastot ja palvelut palomuurin on saatavissa hallintaan liikenteen sujuvuutta. Lisäksi olemme kytkemällä ytimen ajuri joten on vakuuttanut, että se ei ole paisunut hypervisor lisää hyökkäys pinta tai häiritä muita hypervisor toimintoja. VMware tekee koodi tarkistaa kaikki nopeasti tiellä kuljettajia ennen luovutusta. Joten jos voisin teoriassa toteuttaa kaikki minun koodin nopeasti polku, en olisi VMware hyväksyntää ennen jokaista korjaustiedoston tai ominaisuus vapauttaa.

Tässä mielessä, myyjä väitti "nopea tie" tukea vieläpä lopulta täytäntöön osan niiden koodin nopeasti polku, osa niin hidasta, ja luoda sitten liitin välillä. Kuinka paljon kuormaa sijoitetaan järjestelmän riippuu siitä, kuinka paljon tämä koodi pannaan täytäntöön nopeasti polku ja kuinka paljon se toteutetaan hidasta.

Mahdolliset Fast polku käyttöönotot

Esimerkiksi myyjä voi halutessaan kirjoittaa nopeasti polku kuljettaja että yksinkertaisesti tunnelit kaikki paketit takaisin hidasta toteutettu palomuuri. Hidasta koodi sitten määritetään, jos liikenne on hyväksytty tai hylätty, on kulunut paketteja lähetetään takaisin nopeasti polku koodi työnnettävän hypervisor ohjaus kanava. Vaikka tämä olisi helpoin käyttöön nopeasti polku, ja todennäköisesti kaikkein turvallisin ja turvallinen, se antaisi ainakin suorituskyvyn hyötyjä. Järjestelmän kuormitus ei todennäköisesti olisi paljon parempi kuin täydellinen hidasta täytäntöönpanoa. Pidän tätä vaihtoehtoa on erittäin houkutteleva perintö palomuuri toimittajille, koska se vaatisi vähiten muutoksia niiden nykyinen koodi ja sitä voidaan edelleen vaatia "nopea reitti tukea".

Toinen vaihtoehto olisi käyttää hidasta tilaa hallinnollisia toimintoja nopeasti polku kuljettaja toimii palomuurin moottori. Niinpä esimerkiksi palomuurin ylläpitäjä luo politiikan avulla rajapinta käynnissä hidasta VM, joka sitten ajaa politiikkaa alas nopeasti polku kuljettaja. Tässä setup nopea tie kuljettajan kopion politiikan joten liikenteen ohjaus voidaan toteuttaa välittömästi. Tuloksena on nopeampi liikenne käsittely mahdollisimman vähän järjestelmän kuormitus. Vaihtokaupasta on bulkier koodi käteispeleissä 0.

On myös mahdollista toteuttaa näiden kahden seoksesta. Esimerkiksi voisin käyttää nopeaa polkua kuljettaja toteuttaa palomuurin politiikan, mutta sitten siirtää kaikki "hyväksytyt" paketteihin takaisin hidasta järjestelmän tunkeutumisen tarkkailun, virustarkistuksen, tai mitä tarvitaan. Hyväksyttävä paketit sitten siirretään takaisin nopeasti polku kuljettaja lisättäväksi. Joten tässä setup kaikki "pudonnut" paketit käsitellään nopeilla polku, mutta hyväksyi paketteja vuorovaikutuksessa hidasta osaa.

Kuten Sivuhuomautuksena voisi mainita, sinun pitää yllä tiedot huomioon harkittaessa kaikki vNetwork toteutukset, ei vain palomuurit. VNetwork API voidaan käyttää myös politiikan täytäntöönpanoa, QoS, kerääminen verkon tilastot jne. Esimerkiksi aivan ensimmäinen vNetwork toteutus oli todella VMware Lab Manager. Tämä työkalu käyttää itsepalvelu tankkaukseen ja ei sisällä palomuuria komponentti (tämä toteutetaan kautta vShield).

Yhteenveto

Vaikka VMware tuote, joka integroituu VMsafe voi ehdottomasti olla "hidasta" täytäntöönpanosta, on erittäin epätodennäköistä, että tuotetta voidaan pitää yksinomaan "nopea tie" toteuttamista. Kaikki nopea tie tuote on todennäköisesti olemaan hybridi. On vain kysymys siitä, kuinka paljon koodia on olemassa "nopeasti polku" tilaa verrattuna "hidasta" tilaa. Kun tuote vaatii nopeaa polku tukea, sinun täytyy kaivaa vähän syvemmälle analysoida toteutusta voidaan määritellä todellista suorituskykyä hyötyä.

Comcast huijaus

25 elokuu 2010 Chris Ei kommentteja »

Liity mitenkään turvallisuuteen, mutta yllätyin, kun tämä tapahtui minulle niin ajattelin heittää pois heads up.

Kun maksat luottokortilla tai asuntolainasta, on lainsäädäntöä, jolla (yrittää) pitää velkojia gouging sinua. Esimerkiksi jos teet luottokortit, velkojan on soveltaa tätä maksua vanhin ostaa. Jos he eivät, he voisivat helposti läimäyttää sinua korkeammat korot ja seuraamukset vain maksamalla pois viime ostoja. Laki on tarkoitus antaa noin kuluttajansuojan tason.

Ilmeisesti samat säännöt eivät koske Comcast. Takaisin kesäkuussa menin paikalliseen Comcast toimisto ja poimi kaksi uutta kaapelipäättä. Nämä toimenpiteet johonkin minun kesäkuu laskun, jonka olen täysin jäänyt matkan johdosta. Minulla on pankin setup tehdä auto-maksuja, mutta kesäkuun auto-maksu oli lopulta 18 dollaria lyhyt. Siirry heinäkuuta ja minulla oli sama ongelma. Ei katsonut lakiehdotuksen ja vain antaa automaattisesti maksaa tekemään asia. Paitsi nyt se ei ole vain 18 dollaria lyhyt, se on 18 dollaria plus kuluista ja seuraamuksista.

Joten tässä me olemme elokuussa. Alle 30 päivää siitä, kun viimeksi suorittanut maksun ja Comcast tappoi palvelu. Puhelin, tv ja internet kaikki offline. Kun pyysin selvittämään ongelman, minulle kerrottiin tilini oli 60 päivää myöhässä. Kun puhuu kolmea eri henkilöä Minulle kerrottiin, että Comcast ei ole tällaista vaatimusta sovelletaan maksuja vanhin velkoja. Joten kun minun heinäkuu laskun katsottiin nykyinen, minun kesäkuu laskun katsottiin 60 päivää myöhässä. Näin palvelukatkoa sekä moninkertaisia maksuja suoristaa kun asia pois. Jos Comcast pidettiin samat vaatimukset kuin useimmat velkojat, haluan silti niille velkaa 18 dollaria. Koska ne eivät ole, ja maksurakenteensa nyt velkaa 47 dollaria ja että määrä on vielä kiivetä (ilmeisesti heidän Tivo palvelu ei käännytetä ilman huoltomiehen).

Jälkipuinti

  • Niputtaminen kodin palvelut voivat säästää rahaa, mutta tekee ikävän yksittäisille virheille
  • Ole varovainen käyttäen pankki perustuvaa automaattista maksaa laskuja, jotka voivat vaihdella
  • Comcast maksu rakenne sallii niiden ansaita vuotuinen tuotto on 967%, jos olet niin paljon kuin $ 1 myöhässä ja jättää sitä seuraavan kuukauden

Onko vuorovesi kääntämällä?

03 kesäkuu 2010 Chris Ei kommentteja »

Olen sanonut jo vuosia, että anti-virus ei ole enää tehokas, ja että hyvä turvallisuus ryhti on sisällytettävä hakemus valkoinen listalle. Ohessa on viileä lainaus George Kurtz, Chief Technology Officer McAfee:

"Et voi vain luottaa virustorjuntaohjelmisto - ja olemme antivirus yritys. Ja palomuurit eivät yksinään anna riittävää suojaa ", hän sanoi.

Antivirus, palomuurit ja tunkeutumisen havainnointi on aloitettava. Mutta "valkoinen luettelo" antaa vahvemman puolustusteollisuuden. Tämä on pääasiallisesti lukita tietokoneet alas niin, että vain luotetut ohjelmat voivat käyttää. Mikään ei voi muuttaa tai lisätä tai päivittää, paitsi järjestelmänvalvojaan.

McAfee uskoo, että "on silloin, kun tulevaisuus on menossa", Kurtz sanoi.

Linkki koko tarina

Muodikkaasti myöhässä juhliin, mutta otan sen. ;-)

Onko virtualisoitu Systems enemmän tai vähemmän turvallinen?

18 toukokuu 2010 Chris Ei kommentteja »

Minulla on ollut edellä esitettyyn kysymykseen tarpeeksi monta kertaa, että tunsin sen arvoinen blogi. Vaikka muutama vuosi sitten vastaus on ehkä "vähemmän turvallinen", tällä hetkellä vastaus on "sekä". Tiedän, kuulostaa Chris ovat varauksellisia, mutta tämä vastaus ei todellakaan tarkimmin kuvailla tämänhetkistä teknologian.

Virtualisointi muuttaa kaiken

Olen kuullut muutaman ihmiset huomio, että virtualisointi on kyse vaikutusten teollisuudelle samalla tavalla kuin Internet teki 90-luvulla. Ollakseni rehellinen, uskon, että on hyödyllistä, että lausunnossa. Kun 90-luvun alussa useimmat ihmiset olivat käytössä IPX, AppleTalk, NetBUI ja lukuisia muita pöytäkirjojen suljetuissa verkoissa. Loppuun mennessä 90: n, useimmat ihmiset olivat käynnissä IP yksinomaan yhteydet koko maailmaan. Miten me teimme liike sekä miten me sovellettu turvallisuus, täysin muuttunut vuosien että 10 vuotta. Sekä verkko hallinto ja turvallisuus taitoja, jotka olivat kärjessä vuonna 1990 olivat kaikki paitsi hyödyttömiä vuoteen 1999 mennessä.

Virtualisointi alkaa riehua jalkeilla on sama vaikutus teollisuudelle. Virtualisointi käyttöönotto vaatii täydellistä uudelleenarviointia, miten soveltaa turvallisuutta. Back in 1990: n, ylläpitäjät, jotka yksinkertaisesti kytketty Internet, ottamatta huomioon, miten tämä vaikuttaa heidän verkko, paloi iso aikaa. Olemme vuori jopa nähdä samanlaisia tuloksia kuin ihmiset hyväksymään virtualisointia.

Mikä tekee Virtualization epävarmempia

Akilleen kantapää virtualisointi on ohjelmisto itse. Toivomme, että voimme luottaa ohjelmisto pitää asiakkaiden järjestelmiin päässä toisistaan, samoin kuin isäntä ja / tai hypervisor. On kaksi suurta ongelmaa tällä odotuksia:

  1. Mikään ohjelma ei bug ilmaiseksi
  2. Ohjelmisto voidaan väärin

Muutama vuosi sitten Core Tutkimus osoitti, ne voivat puhjeta ja asiakkaiden ja saada täysi hallinta isäntä OS . Vaikka hypervisor on tarkoitus rajoittaa, että vastuiden tyypin, olemme varmasti nähneet tapauksia, joissa jopa hypervisor on ohitettu . Olemme myös nähneet tapauksia ohjelmisto tulee hyödynnettävissä vain ajettavat virtuaalikoneille . Nämä linkit osoittavat pienen läpileikkauksen virtualisoinnin ongelmia, jotka on löydetty viime vuosina. Google voi antaa sinulle enemmän täydellinen lista, jos olet kiinnostunut.

Joten varovainen turvallisuus ammatillinen tulee olemaan varovaisia sokeasti luottaen ohjelmisto on turvallinen. Ongelma on myyjät eivät aina tätä samaa lähestymistapaa. Ole VMware niiden ESX (pian ESXi) tuote esimerkkinä. Monet meistä olivat ällikällä lyöty kun VMware edustaja ilmoitti CanSecWest että se on teoriassa mahdotonta hyökätä ESX hypervisor . Kun me yksinkertaisesti olettaa, että jotakin on murtumaton, joku luovempi aikoo selvittää tapa booli kautta .

Yksi suurimmista huolenaiheista on ESX / ESXi että VMware on suunnitellut sen olevan modulaarinen (via VMSafe ). Hyvänä puolena tämä tarkoittaa, että ulkopuoliset toimittajat voivat luoda tuotteita, jotka auttavat parantamaan hypervisor toimivuutta ja turvallisuutta. Haittapuolena tässä lisää merkittävästi mahdollisuuksia huono koodi otetaan käyttöön, joka voi vaarantaa turvallisuuden.

Olemme nähneet hyvä esimerkki tästä aiemmin. Marcus Ranum luonut Gauntlet palomuuri, joka tuolloin oli yksi kaikkein turvallisin ja potkia pusku turvalaitteiden käyttöön. Kun kolmikirjaimisen virastojen halusi paras turvallisuus, he kääntyivät Gauntlet. Marcus myydään Gauntlet ja Network Associates (myöhemmin tuli McAfee), joka alkoi heti lisää ominaisuuksia. Se ei ollut kauan ennen kuin tasainen jono haavoittuvuuksia oli paljastumisen, joka on otettu käyttöön näiden uusia "ominaisuuksia". Sieltä tuote menetti turvallisuus uskottavuus ja liukui pois tutka.

Nyt on varmasti mahdollista lisätä ominaisuuksia ja pitää asiat varma. FreeBSD ihmiset ovat erinomainen esimerkki siitä, miten tämä oikein. Turvata ne säilyttää erittäin tiukka auditointiprosessi . Onko se täydellinen? Ehdottomasti ei, mutta niiden auditointiprosessi on riman turvallisten ohjelmistojen toteuttamiseen. On onnea VMware tekee samanlaisia, mutta en ole kuullut mitään sirinä tästä on kyse.

Getting Your Head Straight

OK, joten emme voi sokeasti luottaa virtualisointi ohjelmiston Hyökkääjien loitolla. Voimme kuitenkin vielä ryhtyä varotoimiin voidaan minimoida vaikutuksia, jos pahin tapahtuu myös. Yksi suurimmista vaiheita voit tehdä, on tarkkaan harkittava, mitkä palvelimet saavat isännöi ja mitä muita asiakkaiden järjestelmät saavat ajaa samaan kenttään. Suojausvyöhyke käsitettä käytetään verkko arkkitehtien yhtä soveltaa tässä tapauksessa.

Suojausvyöhyke on yksinkertaisesti kokoelma järjestelmien sama suhteellinen riskitaso. Esimerkiksi Web-ja SMTP-palvelimet ovat yleensä kaikki sijaitsevat DMZ, koska he kaikki jakavat samat riskit suorasta hyökkäyksestä. Sisäisistä osa verkko, työasemat sijoitetaan yleensä eri suojausvyöhykkeeseen kuin palvelimiin. Tämä johtuu siitä, palvelimet juurikaan ole pääsyä Internetiin, kun työpöydät ovat yleensä saa suoraan. Tämä asettaa työpöydät suurempi riski hyökkäys kuin palvelimiin.

Voimme soveltaa tätä samaa logiikkaa kun ne panevat täytäntöön virtualisointia. DMZ-palvelin ja sisäinen palvelin ei pitäisi vieraille sama kone (sekä suorittimen ja levyn array). Tämä voisi mahdollistaa hyökkääjän luoda vaihtoehtoinen reitti tulee meidän verkkoon. Sen sijaan, että läpi kaikki palomuurin, Nids, maaohjelmat, jne. laitteet on otettu käyttöön on lanka, hyökkääjä saattaa pystyä päästä sisäiset resurssit kautta virtualisointiohjelmistoa. Onko se helppo hyökkäys? Ei siitä, mitä olemme nähneet tähän mennessä. Toiminnalliset hyödyntää paljastunut kuitenkin, joten miksi ottaa tarpeettomia riskejä, jos emme tarvitse.

Muuten, nämä samat suojausvyöhykkeeseen sääntöjä olisi sovellettava sinun virtualisoida verkko vaihdetta. Esimerkiksi se on huono idea käyttää samaa fyysistä kytkin VLAN DMZ ja sisäisen verkon. Olen nähnyt pari asiakasta saada poikki niin.

Mikä tekee Virtualisointi parantaa turvallisuutta

Onneksi tietoturvan suhteen, virtualisointi ei ole lainkaan huono uutinen. Itse asiassa joitakin erittäin hienoja turvallisuuskäytäntöjä voit soveltaa virtuaalikoneille että yksinkertaisesti ei voi tehdä ilman sitä. Tämä oli yksi syistä, aloimme käyttää virtualisointi sisällä Honeynet jo 2000.

Yksi suurimmista turvallisuuskysymyksistä me kohtaamme tänään ydin tasolla rootkit . Mikä tekee tästä kannasta malware niin salakavala on tehokkaasti muuttuu käyttöjärjestelmän itsensä haittaohjelmia. Tämä tekee havaitsemisen erittäin vaikeaksi, koska kaikki turvatarkastukset on läpäistävä ydin. Jos ydin itse on vaarassa, emme voi luottaa ydin tarkasti raportin turvallisuudesta tiedot. Olemme lopulta tarvitse shutdown järjestelmän asentaa ajaa tiedetään olevan puhdas OS, ja suorittaa myös rikostutkintaa tarkistaa sieltä. Voi tietysti ongelma tässä prosessissa on se, että se ei mittakaavassa hyvin. Jos meillä on kymmeniä tai satoja palvelimia, ei yksinkertaisesti ole tarpeeksi aikaa päivä tarkistaa ne kaikki oikein.

Kuten edellä todettiin, VMware sallii nyt kolmansien osapuolien pääsyä hypervisor API kautta VMSafe. Tämä mahdollistaa pääsyn etuoikeutettu tilatietoa, kuten muistin ja verkkoliikenteen kustakin vieras OSs. Kytkemällä tulee hypervisor, joitakin erittäin hienoja suojausasetuksia tullut mahdolliseksi.

Esimerkiksi sanotaan kutsuvieras OS hyökkää ydin tasolla rootkit. Analysoimalla asiakkaiden muisti, rootkit voidaan havaita ulkopuolelta virtuaalinen käyttöjärjestelmä. Suorittaessaan tarkastuksia kautta hypervisor on paljon pienempi mahdollisuus, että rootkit voi varkain sen toiminnasta ja jäädä havaitsematta. Kuten edellä mainittiin, ei ole vertailukelpoinen vaihtoehto kuin virtualisoida järjestelmä.

API pistoke luo myös uusia mahdollisuuksia käsitellä salattua liikennettä. Kun päähän salaus on käytetty (kuten VPN), verkko perustuu tarkastuksia sovellustasolla helposti ohittaa. Ainoa todellinen vaihtoehto on ajaa agentti ohjelmiston päätepiste, joten turvallisuus voidaan toteuttaa jälkeen salauksen purkaminen. Tietenkin ongelma on se, että jos edustaja joutuu hyökkäyksen kohteeksi, kaikki vedot ovat pois päältä. Jälleen kytkemällä tulee hypervisor olemme paremmassa asemassa turvallisesti valvoa näitä tietoja.

Olemme juuri alkaneet nähdä uusia tuotteita, jotka hyödyntävät VMSafe API pistoke . Koska kaikki tuotteet ovat suhteellisen uusia, tuomaristo on edelleen sitä, miten tehokkaita ne voivat olla. Tuotteet suorittaa pelinavaus korvaamasta isäntä perustuva palomuuri ja IDS suojaa Kattava täytäntöönpanoa. On mielenkiintoista nähdä, miten tämä tuote markkinarako ravistaa pois ensi vuoden aikana.

Yhteenveto

Niin kuin sanoin alussa tätä viestiä, virtualisointi on mahdollisuus tehdä ympäristön joko enemmän tai vähemmän turvallinen, riippuen siitä, miten sen käyttöön. Jos vain alkaa kaiken yhteen ruutuun, olet todennäköisesti aio saada poikki. Jos pidennät parhaita käytäntöjä, joita on kehitetty vuosien kuluessa virtualisoinnin valtakunta sekä hyödyntää joitakin uusia turvatekijöitä, jotka on julkaistu, voit itse luoda paremmalla turvallisuus ryhti.

Yhdistämällä Logwatch ja OSSEC - Osa 4

18 helmikuu 2010 Chris 3 kommenttia »

Minun viimeisin viesti asensimme Logwatch sekä OSSEC. Nyt on aika saada Logwatch ja OSSEC pelissä samassa hiekkalaatikossa. Tässä postitse I'll keskustella siitä, miten saada Logwatch tiivistää tiedot ovat tuottaman OSSEC.

Asennusvaihtoehdot

Meillä on kaksi polkuja voimme seurata ja asettaa tämän:

  1. Onko Logwatch jäsentää OSSEC kirjautuu suoraan.
  2. Onko OSSEC lähettää hälytyksiä Syslog tyyppi palvelin, niin muodoin ajelu Logwatch on lokipalvelin.

Hyöty vaihtoehto # 1 on, että tarvitsemme vain yhden järjestelmän. Logwatch käynnistetään järjestelmään hosting OSSEC palvelimelle. Ongelma aiomme törmätä kuitenkin edellyttää OSSEC hälytys tiedosto. Lokitiedot eivät saa normalisoida. Tämä tarkoittaa muoto voi muuttua tultua pääsyn ja voi jopa jakaa usealle riville. Se tulee olemaan todellinen painajainen luoda Logwatch skripti, joka suodattaa ja yhteenveto ilmoituksilla.

Jos lähdemme optio # 2, vaadimme toinen laatikko toimia keskitettyjen kirjautumalla palvelimelle. Jotta OSSEC palvelin hyväksyä lokitiedot ei-agentti, siinä on kuuntelemaan UDP/514. Tämä sama portti käytössä keskitetty kirjautumalla palvelimelle, ja voit olla kaksi hakemusta sama portti (paitsi Windows, mutta pistorasia pääsy on erittäin sotkuinen). Hyvänä puolena, hälytys merkinnät saavat ennalleen, kun ne toimitetaan lokipalvelin niin luo Logwatch yhteenveto kirjoitus on paljon helpompaa. Lisäksi Logwatch jo tietää standardin Syslog tiedostoja, joten meillä on vähemmän muokkausta työtä.

Lopuksi mainitsin aiemmin postitse että OSSEC ei ole suunniteltu SIM. Tämä johtuu siitä, että ei nauhoittaa kaiken, vain tapahtumia, jotka tuottavat ilmoituksen. Joten olemme todennäköisesti menossa haluavat keskitetyn palvelimen joka tapauksessa, ja on järkevää olla se tallentaa tiedot ovat tuottaman OSSEC.

Joten jos se kuulostaa olen ohjaus sinua kohti vaihtoehto # 2, olette aivan oikeassa. Tämän sanoi, olen todella aikoo kattaa vaihtoehto # 1, koska se on paljon monimutkaisempi asennus.

Suhtautuminen Date / Time Postimerkit

Vilkaise tärkeimmät OSSEC logfile ja sinun pitäisi nähdä samanlaisia seuraavat:

[Root @ fubar lokit] # häntä -3 / var / ossec / logs / ossec.log

2010/02/18 12:32:05 ossec-rootcheck: INFO: Ending rootcheck skannata.

2010/02/18 14:27:06 ossec-syscheckd: INFO: Vuodesta syscheck skannata.

2010/02/18 14:39:21 ossec-syscheckd: INFO: Ending syscheck skannata.

Huomaa, miten päivämäärä / aikaleima on alustettu. Tämä on erilainen kuin useimmissa sovelluksissa, joten ensimmäinen asia, joka meidän täytyy tehdä, on kertoa Logwatch miten käsitellä tässä muodossa. Meidän täytyy luoda skriptin, että voimme soittaa tarvittaessa, että ymmärtää muodossa yllä.

Aloita siirtymällä yhteisen scripts hakemistoon:

cd / usr / share / logwatch / scripts / jaettu

Käyttämällä editorilla, luo tiedosto nimeltä "applylongdate":

vi applylongdate

Tässä on mitä sinun sisällä tiedoston. Voit vapaasti kopioida / liittää tältä sivulta:

käyttää Logwatch ": päivämäärät;

my $ Debug = $ ENV ('LOGWATCH_DEBUG ") | | 0;

$ SearchDate = TimeFilter (% Y /% m /% d% H:% M:% S ");

if ($ Debug> 5) (

print virheilmoituskanava "debug: Inside ApplyLongDate ... \ n";

print virheilmoituskanava "debug: Looking For". $ SearchDate. "\ N";

)

while (määritelty ($ ThisLine = <STDIN>)) (

if ($ ThisLine = ~ m / ^ $ SearchDate / o) (

print $ ThisLine = ~ s / ^ .... \ / .. \ / .. ..:..:.. / /;

print $ ThisLine;

)

)

# Vi: shiftwidth = 3 syntaksi = perl tabstop = 3 et

Kun olet tallentanut tiedoston, meidän on nyt asetettava tarvittavat käyttöoikeudet:

chmod 755 applylongdate

Määritä Lokitiedostot

Seuraavaksi meidän on kerrottava Logwatch jossa OSSEC lokitiedostot sijaitsevat. Aina kun lisäät uusia lokitiedostoja tai luoda uusia palveluja monitoria Logwatch, sinun tulee tehdä muutoksia yhteisön / etc / logwatch hakemistosta. Aiomme luoda kaksi asetustiedostot. Ensimmäinen käsittelee OSSEC viestejä, ja toinen käsittelee OSSEC hälytykset ja aktiivisia toimia muutoksia.

Aloitetaan luomalla asetustiedosto tärkeimpien OSSEC lokitiedosto:

cd / etc / logwatch / conf / lokitiedostoja

vi ossec.conf

Tiedoston sisältö on kuin seurata:

Lokitiedosto = / var / ossec / logs / ossec.log

* ApplyLongDate =

Voit nyt tallentaa ja poistua tiedosto. Seuraavaksi luomme config tiedosto jäljellä lokitiedostojen:

vi ossec-alert.conf

Tämän tiedoston sisällön pitäisi olla seuraa:

Lokitiedosto = / var / ossec / logs / aktiivinen-responses.log

Lokitiedosto = / var / ossec / logs / kuulutuksia / alerts.log

Lokitiedosto = / var / ossec / logs / palomuuri / firewall.log

Kun olet valmis, tallenna ja poistu. Oletuskäyttöoikeuksia pitäisi hyväksyä meidän setup.

Tehdään OSSEC Palvelut

Seuraavaksi meidän on määriteltävä OSSEC palvelut ja selvittää, mitä me haluamme käyttää otsikkoa, kun raportit syntyvät. Voit luoda ensimmäinen tiedosto:

cd / etc / logwatch / conf / palvelut

vi ossec.conf

Tämän tiedoston sisällön on melko yksinkertainen:

Title = "OSSEC viestit"

Logfile = ossec

Kun olet valmis, voit tallentaa ja poistua. Meidän on luotava yksi tiedosto tähän hakemistoon:

vi ossec-alert.conf

Tämän tiedoston sisällön pitäisi olla:

Title = "OSSEC hälytyksiä"

Lokitiedosto = ossec-hälytys

Kun olet valmis, tallenna ja poistu normaalisti.

Jäsennys Viestit

Seuraavaksi meidän täytyy kertoa Logwatch miten muotoilla lokitiedot kuluessa raportin. Meidän tulee luoda räätälöinnin käsikirjoituksen kutakin palveluja. Aiomme aloittaa käyttämällä Logwatch mukana testikoodi, vain varmistaa, että kaikki toimii.

Aloita siirtymällä tarvittaessa hakemistoon:

cd / etc / logwatch / scripts / palvelut

Käytä editorilla luoda ensimmäinen kirjoitus:

vi ossec

Sisältö käsikirjoituksen on oltava jälkeen:

#! / Bin / bash

# Tämä on niin mukava kirjoitus, joka näyttää rivejä tulee

# Voidaan käsittely ja raportointi. Se ensimmäinen näyttö

# Standardi ympäristömuuttujat ja sitten se vie STDIN ja

# Dumpata se takaisin ulos STDOUT.

# Nämä ovat standardin ympäristömuuttujat. Voit määrittää

# Enemmän palveluksessanne config-tiedosto (ks. edellä).

echo "Ajanjakso: $ LOGWATCH_DATE_RANGE"

echo "Detail Level: $ LOGWATCH_DETAIL_LEVEL"

echo "Temp Dir: $ LOGWATCH_TEMP_DIR"

echo "debug taso: $ LOGWATCH_DEBUG"

# Nyt ottaa STDIN ja dumpata se STDOUT

kissa

Nyt luo toinen kirjoitus:

vi ossec-hälytys

ja sisältää täsmälleen sama sisältö:

#! / Bin / bash

# Tämä on niin mukava kirjoitus, joka näyttää rivejä tulee

# Voidaan käsittely ja raportointi. Se ensimmäinen näyttö

# Standardi ympäristömuuttujat ja sitten se vie STDIN ja

# Dumpata se takaisin ulos STDOUT.

# Nämä ovat standardin ympäristömuuttujat. Voit määrittää

# Enemmän palveluksessanne config-tiedosto (ks. edellä).

echo "Ajanjakso: $ LOGWATCH_DATE_RANGE"

echo "Detail Level: $ LOGWATCH_DETAIL_LEVEL"

echo "Temp Dir: $ LOGWATCH_TEMP_DIR"

echo "debug taso: $ LOGWATCH_DEBUG"

# Nyt ottaa STDIN ja dumpata se STDOUT

kissa

Lopuksi, meidän on asetettava asianmukaiset käyttöoikeudet:

chmod 755 ossec *

Testaus asetukset

Helpoin tapa testata uusia asetukset on komento:

logwatch | vähemmän

Jos haluat vain nähdä muutoksia, voit luoda raportin kunkin palvelun, yksi kerrallaan:

logwatch-palvelu ossec | vähemmän

logwatch-palvelu ossec-hälytys | vähemmän

Muokata edelleen

Kun saat kaikki edellä mainitut toimii, voit keskittyä saamaan Logwatch suodattaa ja tiivistää lokitiedot. Logwatch on melko joustava, ja voit mukauttaa tuotanto haluamallasi tavalla. Yksi mukavia asioita edellä testikoodi edellä, että se osoittaa sinulle, mitä sinun täytyy työskennellä. Joten hieman säännöllinen lauseke magic voit tehdä yhteenvetoja merkinnät pidät tarvittaessa. Muutamia ajatuksia tarkistaa tiedostot sijaitsevat:

/ Usr / share / logwatch / scripts / palvelut

Nämä ovat oletusarvoisesti yhteenveto skriptejä mukana Logwatch. Erityisesti on tarkasteltava tiedostot "pam" ja "sshd. Ne ovat erinomaisia esimerkkejä sekä yksinkertainen ja monimutkainen yhteenveto suodattimet.

Kuten voit kehittää skriptejä, kiinnitä huomiota $ LOGWATCH_DETAIL_LEVEL "muuttuja. Tämä mahdollistaa te jotta asiakassuhde lähtötasoa raportin mukaan, kuinka paljon jaarittelu käyttäjä hakee. Esimerkiksi kun olet vielä edellä mainitut palvelut hakemistoon, suorita seuraava komento:

vähemmän sshd

Kun ensimmäinen sivu tiedoston sisältö on näkyvissä, kirjoita:

/ Detail <Anna Key>

Kenoviiva antaa meille etsi tiedosto tietyn merkkijonon. Tässä tapauksessa etsimme sana "yksityiskohta". Kun painat Enter haku hyppy kautta tiedosto kunnes se toteaa ensimmäisen oikeusasteen merkkijono. Siinä korostetaan myös löytyi. Ensimmäisessä ottelussa huomaat, että tekijän osoitetaan muuttuja "$ Tiedot" on sama kuin muuttuja $ LOGWATCH_DETAIL_LEVEL ". Tämä säästää ne jotkut kirjoittamalla.

Paina kenoviivaa näppäintä uudelleen sen jälkeen Enter-näppäintä. Tämä hypätä läpi tiedoston seuraava esiintymä "Tiedot". Sinun pitäisi nähdä:

if ($ Tiedot> = 20) (

$ Käyttäjät ($ user) ($ Host) ($ menetelmä) + +;

) Else (

if ($ Host! ~ / $ IgnoreHost /) (

$ Käyttäjät ($ user) ($ Host) ("(kaikki )"}++;

Huomaa kirjoittaja antaa lisätietoja, jos yksityiskohdat on määritetty 20 (puoli välissä pieni ja keskisuuri) tai korkeampi. Pidä hyppy kautta tiedosto ja näet muita esimerkkejä, joissa kirjoittaja velkaantuneiden tätä tekniikkaa.

Nyt sivu alas tiedoston loppuun ja sinun pitäisi nähdä tämä lausunto:

jos (avaimet% OtherList) (

print "\ n ** Ylivertainen Entries ** \ n";

print "$ _: $ OtherList ($ _) aika (s) \ n" foreach näppäimiä% OtherList;

)

Tämä osio on erittäin tärkeä, koska se on lopullinen Haavi. Ajattele palomuurin politiikan hetkeksi. Useimmat meistä luoda lopullinen sääntöä, joka sanoo, "Jos en ole erikseen sallia laskukierroksessa kautta, kieltää". Toisin sanoen, jos jotain odottamatonta tapahtuu, näin haluan voit käsitellä sitä.

Edellä mainittu palvelee samaa tarkoitusta jäsennettäessä logfile. Kaikki aikaisemmat "jos" lausuntoja yrittää sovittaa tietyn merkkijonon vuonna lokitapahtuman jotta muotoile se oikein. Tämä merkintä kertoo "Jos et ole vastaavaa ja painettu erityinen lokitapahtuman vielä, tulosta se on osio" ** Ylivertainen Entries ** ". Tämä vaihe on erittäin tärkeä, koska ilman sitä emme koskaan yllättäviä merkinnät. Se on odottamaton merkinnät, jotka ovat todennäköisesti tärkein ja kiinnostavin.

Exec Yhteenveto

Sekä OSSEC ja Logwatch ovat erinomaisia ilmaisia työkaluja. OSSEC kunnostautuu varoitus, kun tunnettu hyökkäys malli tapahtuu. Logwatch on loistava työkalu yhteenvedon aika kimpale tukki jotta ihmiset voivat todella järkeä, mitä on tekeillä. Yhdistämällä kaksi työkalua voit luoda paljon vakaampi puolustus perusteellinen asennon. Koko tulee enemmän kuin osiensa summa.

Yhdistämällä Logwatch ja OSSEC - Osa 3

17 helmikuu 2010 Chris Ei kommentteja »

Minun kaksi viimeistä virkaa keskustelin Logwatch ja OSSEC sekä miten niitä voidaan hyödyntää laajentaa oman turvallisuuden ryhti. Tässä osassa I'll keskustella siitä, miten asentaa molemmat näistä välineistä.

Asentaminen Logwatch

Logwatch on melko helppo asentaa. Itse asiassa se on asennettu oletusarvoisesti monien Linux-jakeluiden niin saatat jo kopion järjestelmästä. Voit tarkistaa, liikemerkki pääkäyttäjänä ja kokeile Logwatch kanssa "-v" kytkin. Jos haluat nähdä:

[Root @ fubar logwatch] # logwatch-v

Logwatch 7.3.6 (julkaistu 05/19/07)

Logwatch on asennettu ja olet kopio uusimman version. Jos sinulla ei ole uusinta versiota, voit napata sen Logwatch lataussivulle .

On kolme makua Logwatch jonka voi ladata, binäärejä ja RPM-muodossa, lähde RPM-muodossa, tai lähde Tar pallo. Jos järjestelmä tukee RPM pakettien hallinnan, binary RPM on paras valinta. Se on yksinkertainen asentaa ja RPM automaattisesti päivittää ohjelmistoa, kun uudet versiot ovat saatavilla.

Asentaminen Logwatch RPM: stä

Jos haluat asentaa binary version RPM, yksinkertaisesti liikemerkki pääkäyttäjänä ja siirry hakemistoon, johon latasit RPM-tiedosto. Nyt suorittaa komento:

rpm-U logwatch-7.3.6-1.noarch.rpm

Älä unohda, että voit käyttää SARKAIMELLA automaattinen täydennys tiedostonimen sijaan, kirjoittaa koko juttu.

Asentaminen Logwatch lähteestä

Asentaminen lähde on vähän enemmän aikaa. Muista, että jotta asentaa lähdekoodiin täytyy jo olla kääntäjän (kuten GCC) asennettu järjestelmään. Kirjautuminen pääkäyttäjänä ja siirry hakemistoon, johon latasit Tar pallo. Pura arkisto, suorittaa komento:

tar xvzf logwatch-7.3.6.tar.gz

Näet hakemiston rakenteen alle nykyisen sijainnin saada perustettu ja paljon tiedostojen kopioinnin tuumaa Meillä on nyt siirtyä alkuun kaikkein hakemistoon luotu:

cd logwatch-7.3.6

Jotta Logwatch juosta, on joukko hakemistoja, jotka on luotu järjestelmään. Nämä on dokumentoitu README hakemistossa. Onneksi Logwatch myös asentaa skripti, joka voi tehdä kaiken työn puolestasi. Valitettavasti kirjoitus on väärässä oikeudet niin, se ei toimi oletuksena. Tämä on melko helppo korjata kuitenkin kanssa chmod-komennolla:

chmod 500 install_logwatch.sh

Nyt voimme käyttää skriptiä setup meidän järjestelmä:

. / Install_logwatch.sh

Älä unohda kauden alussa linja.

Testaus Logwatch

Jos haluat testata Logwatch asetukset, suorita komento:

logwatch | vähemmän

Näet terminaalin näyttö pimentyä, mutta tämä on normaalia. Tulet lopulta nähdä Logwatch kertomus saa tulostaa näytön, voit selata käyttämällä "Page Up" ja "Page Down"-näppäimiä. Miten halko se kestää kertomuksen näy ruudulla riippuu siitä, kuinka paljon lokitietoja pitää saada käsitellä. Se voi kestää muutaman sekunnin tai pari minuuttia. Joka tapauksessa, se antaa sinulle mahdollisuuden tutustua raportin muodossa.

Asentaminen OSSEC

Kuten sanoin viime post, sinulla on kaksi asennusvaihtoehtoja kanssa OSSEC, paikallisten tai client / server. Tässä postitse aion keskittyä client / server setup, koska se on vähän monimutkaisempi. Jos teet paikallinen asentaa, valitse vain "paikallisia" vaihtoehto asennuksen aikana prosessin ja ohittaa kohta perustaa suojatun kanavan välillä edustajan ja palvelin.

Aloita Server

OSSEC käyttää Blowfish-salausta turvata välistä viestintää asiakkaan ja palvelimen. Blowfish on symmetrinen avain perustuu, joten molempien osapuolten on tiedettävä, mitä tärkein arvo käyttää, jotta kommunikoida. Palvelin on synnyttänyt symmetrinen avain, niin meidän on asennettava palvelinohjelmisto ensimmäinen. Aikana asiakas asettaa me kysytään keskeinen arvo joten ilmeisesti meidän on oltava, että kätevä etuajassa.

Tässä on ajan säästö kärki. Arvoksi on pitkä ja lähes mahdoton muistaa. Helpoin tapa liikkua keskeinen arvo palvelimelta järjestelmän edustajan järjestelmää on käyttää SSH. Luo suojattua yhteyttä OSSEC palvelimelle, ja purkaa sopiva avain (ohjeet esitetään jäljempänä). Toisessa pääteikkunaa luoda ssh-istunto järjestelmä, jossa sinua asennuksen edustaja. Kun asiakas asentaa kysyy keskeinen arvo, voit kopioi / liitä molemmat terminaalit.

Asentaminen OSSEC Server

Palvelinohjelmisto on saatavilla Terva pallo, joten voit napata jäljennös uusin versio OSSEC lataussivulle . Tämän jälkeen sinun on pura sisältö Terva pallo:

tar xvzf ossec-hids-2.3.tar.gz

Seuraavaksi siirrymme hakemistorakennetta luomasi:

cd ossec-hids-2.3

OSSEC tarjoaa asentaa script sinut läpi asennuksen palvelimen. Voit aloittaa kirjoitus, tyyppi:

. / Install.sh

Älä unohda kauden alussa komennon. Olet nyt saanut läpi useita asentaa vaihtoehdoista:

  • Kieli - Oletuksena on Englanti. Vaihda tarvittaessa.
  • Vahvistaminen asennus - Paina Enter kun olet lukenut näytöllä.
  • Asenna tyyppi - Kirjoita "palvelin" ilman lainausmerkkejä ja paina Enter.
  • Asennuspaikka - Hyväksy oletusarvo.
  • Sähköposti-ilmoitus - Oletus on, valita jos haluat sähköposti-ilmoituksia. Jos valitset kyllä, sinua pyydetään antamaan kelvollinen sähköpostiosoite ja sähköpostipalvelimen.
  • Eheydentarkistus - Oletus on kyllä. Valitse jos haluat paikallinen järjestelmä tarkastettava ajoittain tunkeutumista.
  • Root kit tunnistus - Oletus on kyllä. Hyvä vaihtoehto, koska meidän täytyy säilyttää korkean luotettavuuden tätä järjestelmää.
  • Aktiivinen reagointi - Oletus on kyllä. Valitse tämä vaihtoehto, jos haluat pystyä reagoimaan tapahtumiin.
  • Palomuuri pudota - Luvat OSSEC palvelin puolustaa sitä itse, jos suora hyökkäys havaitaan.
  • Valkoinen lista - Tällä tavoin voit lisätä IP-osoitteet, joista mahdollisia iskuja ohitetaan. Ole varovainen tämän vaihtoehdon. Jos sinulla ei ole konsoli pääsy OSSEC palvelimelle, se saattaa olla järkevää määritellä yhden IP-osoitteen, joka voi aina saada sisään vain varmistaa lähde IP on luotettava järjestelmä.
  • Ota Syslog - Oletus on kyllä. Valitse tämä vaihtoehto, jos haluat kerätä lokeja, joka ei voi ajaa OSSEC agentti (kuten palomuurit, kytkimet, reitittimet, tukiasemat, jne.).
  • Lokitiedostoja seurata - Tämä näyttö tunnistaa kaikki paikalliset lokitiedostojen OSSEC seuraa. Se on puhtaasti tietoa, joten kaikki mitä voi tehdä on, paina sitten ENTER ohi. Jos huomaat yhden tai useamman lokitiedostot ole luettelossa, voit lisätä ne myöhemmin ossec.conf tiedosto.

Tässä vaiheessa OSSEC pääsevät paikallinen kääntäjä ja asentaa kaikki tarvittavat tiedostot johonkin järjestelmään. Kun olet valmis, voit käynnistää OSSEC palvelimen suorittamalla komento:

/ Var / ossec / bin / ossec-ohjaus alkaa

Määrittely OSSEC Agents

Emme ole tehneet OSSEC palvelimen vielä. Seuraavaksi meidän on etukäteen määritellä kaikkia järjestelmiä, jotka ovat käynnissä OSSEC agentti (client) ohjelmisto. Tämä tehdään käyttämällä manage_agents komentoa. Ensinnäkin meidän on kuitenkin tehtävä vähän kotitehtäviä. Tee luettelo kaikista järjestelmien on käynnissä OSSEC agentti ohjelmisto. Kunkin järjestelmän osalta tarvitaan kuvaava nimi sekä tämän järjestelmän IP-osoitteen.

Nyt, suorita seuraava komentoriviltä:

/ Var / ossec / bin / manage_agents

Tämä tuottaa Agent Manager päävalikosta. Paina "", jota seuraa Enter määritellä ensimmäinen järjestelmä. Anna kuvaava nimi ensimmäinen järjestelmä, jonka jälkeen järjestelmän IP-osoite. Älä ole huolissasi edustaja tunnus. Yksinkertaisesti hyväksy oletusarvo ja OSSEC tulee automaattisesti määrittää seuraavan käytettävissä tunnus. Kun olet vahvistanut syöttämäsi tiedot, sinun on palautettava Agent Manager päävalikosta. Toista edellä kuvattu prosessi kunkin järjestelmän, joka on käynnissä OSSEC edustaja.

Luodaan Keys

Kun olet lisännyt kaikki teidän järjestelmiin, on aika luoda salausavaimia. Tämä vaihe on myös esiintyi manage_agents apuohjelma. Jos olet kiinni asennuksen jälkeen viimeinen vaihe, uudelleen nyt.

Paina "E" näppäintä ja sen jälkeen Enter valitsemaan "Poimi avain edustaja" valikon. Sitten kysytään ID-numero avain haluat poimia. Kuvaavia nimiä ja IP-osoitteet näkyvät kunkin ID numero, joten se olisi triviaali, mitkä niistä haluamasi. Aloita järjestelmän aiot asentaa agentin ohjelmiston päälle ensin.

OSSEC Agent asentaa Linux

Kun asennat edustaja ohjelmiston Linux-tai UNIX asiakas, voit käyttää täsmälleen samaa Tar pallo käytimme asennettava palvelinohjelmisto. Suorita sama asentaa script, mutta tällä kertaa kun sinua kehotetaan tyyppi asentaa haluat tehdä, kirjoita "edustaja", jonka jälkeen Enter-näppäintä.

Asiakas asentaa on monia samoja ohjeita kuin palvelimen asennus. Käytä info yllä opastaa sinut prosessin läpi. Kuiskata että vaihtelevat kuitenkin on, että sinua pyydetään toimittamaan IP-osoite OSSEC palvelimen. Kun olet valmis, OSSEC pääsevät paikallinen kääntäjä ja asentaa kaikki tarvittavat tiedostot johonkin järjestelmään.

Seuraavaksi meidän on tuoda Blowfish avain OSSEC palvelimelta. Vaikka vielä agentti järjestelmään, suorita komento:

/ Var / ossec / bin / manage_agents

Kun Agent Manager-valikko tulee näkyviin, valitse "I" tuoda Blowfish avain.

Kun seuraava kehote tulee näkyviin, sinun on manuaalisesti sopiva Blowfish avain. Jälleen, jos käytät SSH sekä järjestelmien piiriin samaan aikaan, voit kopioi / liitä molemmat terminaalit. Varmista avain näyttää oikein, paina Enter-näppäintä ja valitse "y" sen varmistamiseksi, että avain näyttävät oikeilta. Sinut palautetaan Agent Manager-valikossa. Valitse "q", jotta palata komentoriville.

Nyt täytyy vain alkaa OSSEC edustaja. Voit tehdä sen suorittamalla seuraava komento:

/ Var / ossec / bin / ossec-ohjaus alkaa

Sinun pitäisi nähdä kaikki OSSEC asiamiehen osien alku, jota seuraa "Valmis"-viestin.

OSSEC Agent asentaa Windows

OSSEC on itsestään purkautuva executable, joka sallii sinun asentaa agentin ohjelmiston Windows-järjestelmässä. Yksinkertaisesti kaksoisnapsauttamalla suoritettavaa aloittaa asennusprosessi. Sinua pyydetään hyväksymään lisenssi sekä mitkä komponentit haluat asentaa. Seuraa vain ohjeita asti OSSEC Agent Manager-ikkuna.

OSSEC Agent Manager-ikkuna tulee kysyy IP-osoite OSSEC palvelimen. Se myös kysyy Blowfish avain käytettävä arvo, joten ote sopiva avain palvelimelle ja anna arvo tällä alalla. Varmista, että poistat nopeasti tämän kenttä ennen liitä Blowfish avain. Muuten tietoliikenne palvelimen kanssa voi epäonnistua.

Seuraavaksi valitse "Hallitse" alkaen OSSEC Agent Manager-valikossa, jonka jälkeen "Start OSSEC". Sinun pitäisi nyt nähdä "Tila:"-merkkivalo muutos "Running ...".

Testaus OSSEC

Kun olet palvelimen ja agentti ohjelmisto on asennettu, käynnistetään ja tarvittaessa avaimet määritetty, nyt on aika tarkistaa meidän setup. Suorita seuraava komento OSSEC palvelimella:

cd / var / ossec / tukit

Ja tarkistaa ossec.log tiedosto:

vähemmän ossec.log

Tarkista lokitiedosto mahdollisista virheistä. Yleinen virhe on, että OSSEC raporteista ei voi lähettää sähköpostia. Varmista postipalvelin on käynnissä ja että se on hyväksy yhteyksiä. Kun olet tyytyväinen palvelimen asennus, nyt on aika tarkistaa tekijöille. Siirrä alas "hälytyksiä" hakemistoon:

cd ilmoituksia

Ja tarkistaa alerts.log tiedosto:

vähemmän alerts.log

Erityisesti etsit merkinnät vastaavat seuraavaa:

2010 17 helmikuu 16:09:16 (työpöydällä) 192.168.1.10-> ossec

Sääntö: 501 (taso 3) -> "Uusi ossec edustaja kytketty."

Src IP: (ei mitään)

Käyttäjä: (ei mitään)

ossec: Agent alkoi: "test_system-> 192.168.1.10".

Sinun pitäisi nähdä merkintä jokaiseen järjestelmään, johon olet asentanut agentti ohjelmisto.

Lisää tulossa

Whew! Se on enemmän kuin tarpeeksi yksi virka! Minun ensi postitse joudun hyödyntämällä Logwatch jäsentää kaikki ilmoituksen tiedot ovat tuottaman OSSEC.

Yhdistämällä Logwatch ja OSSEC - Osa 2

16 helmikuu 2010 Chris Ei kommentteja »

Minun viimeinen viesti Olen esitellyt Logwatch voitaisiin yksinkertaistaa loki arviointia. Tässä postitse me tarkastelemme OSSEC ja mitä se tuo pöytään.

Mikä on OSSEC?

OSSEC , lyhenne sanoista "Open Source turvallisuus", on isäntä perustuu Intrusion Detection System (HIDS). Toisin sanoen, se on suunniteltu havaitsemaan hyökkäyksiä tai politiikan rikkomisesta, jos ja kun niitä ilmenee. Vaikka se ei ole mahdollisuutta suojautua tuntemattomia tai 0-Day hyökkäykset (joka olisi-pohjainen tunkeutumisen prevention), se sisältää laajan valikoiman työkaluja, jotka auttavat tunnistamaan tunkeutumisen, kun se tapahtuu, sekä missä määrin vahingon, joka on aiheuttanut.

Tuetut käyttöjärjestelmät

Hyödyntämään kaikkia ominaisuuksia OSSEC on tarjous, sinun täytyy suorittaa agentin järjestelmä suojattu. OSSEC toimijat voivat käyttää Windows-, Mac OS X, Linux, ja monia UNIX. Jos olet vain kiinnostunut lokitiedostoanalyyseistä osa kuitenkin vieläkin laajempi järjestelmiä voidaan tukea. Tähän kuuluvat laitteistot sekä Cisco ja Juniper. Joukko erityisiä tuotteita ovat myös tuettuja, kuten Checkpoint palomuurien, Symantec Anti-Virus, Snort, Squid, ja Arpwatch, vain muutamia mainitakseni.

Kun asennat OSSEC sinulla on kaksi asetuksia, paikallisen tai client / server. Paikallinen asentaa käytetään, kun haluat suorittaa kaiken yhteen järjestelmään. Client / server asennus voit käyttää jaetussa ympäristössä suojella useita järjestelmiä samanaikaisesti. Vaikka useimmat käyttöä on client / server perustuu, jos haluat antaa OSSEC spin helppo ajaa kaiken yhteen testausjärjestelmän avulla paikallinen asentaa.

Lokianalyysi

OSSEC sisältää Kirjaudu perustuva Intrusion Detection System (kannet). Tämä on kykyä tarkastella lokitiedostoja lähes reaaliajassa, kun taas tarkastelua niitä tiedossa hyökkäys kuvioita. Kun kirjaudut syntyy suojatussa järjestelmässä, agentti hoitaa turvallisesti lähettää log (Blowfish-salaus valmiiksi jaettu salaisuus) takaisin palvelimelle. Palvelin huolehtii suorittamaan analyysiin.

Useimmat log analyysivälineitä käsittelevät säännöt lineaarinen muodossa. Tarkoitan tällä sitä, jos meillä on 500 sääntöjä, sääntö yksi valittu, niin yleensä kaksi, yleensä kolme ja niin edelleen, kunnes ottelu on löydetty tai me päähän säännön mukaisesti. OSSEC toimii vähän eri tavalla kuin siinä pannaan täytäntöön hieratical rakenteen sääntöjä. Lokitiedot ensimmäinen luokitellaan ja tarkastetaan vain vastaan kumpi säännöt ovat asianmukaiset. Tuloksena on, että sen sijaan tarvitse käsitellä kaikkia 500 sääntöjä, useimmat tapahtumat saavat verrataan 10 sääntöjä tai vähemmän. Tämä vähentää huomattavasti määrää yläpuolella valmisteluun tarvittavat sääntöä.

Rehellisyys tarkistaminen

OSSEC myös koristella vieras Syscheck suorittamisen tiedoston ja hakemiston eheyden tarkistamiseen. Jos käytät Windows agentti, voit myös erityisiä avaimet sisällä Windowsin rekisterin voidaan seurata hyvin. Tiedoston muutokset voidaan havaita sekä MD-5 ja SHA-1 hakata hienoksi algoritmeja. Järjestelmä on erittäin muokattavissa. Voit sisällyttää tai sulkea yhden tiedostoja tai koko hakemistosta rakenteita. Voit jopa asettaa lipun havaita uuden tiedoston luomiseen.

Agentti-ohjelmisto on suunniteltu käyttämään vähimmäismäärän Suoritin eheys ruudullinen. Vaikka tämä merkitsee tarkastus kestää, se auttaa myös minimoimaan suorituskyky osuma järjestelmään. Hash tiedot lähetetään takaisin palvelimeen. Palvelin huolehtii suorittaa hash vertailu nähdä, jos jokin järjestelmän kriittiset tiedostot on muutettu. Palvelin tallentaa myös kopio Eheydentarkistus politiikka, joten jos muutokset ovat tehty agentti, ne voidaan havaita ja raportoida myös.

Poikkeamien ilmaisuun

OSSEC paljon muutakin kuin halko tarkkailun tarkistaa järjestelmän. Käyttö politiikalla voidaan hallita keskitetysti palvelimelta, ja sitten ulos sopivaan tekijöille. Esimerkiksi voit määrittää politiikkaa, joka Windows-sovellukset ovat hyväksyttäviä (Office, Firefox jne.) ja mitkä eivät (pikaviestiohjelma, Skype, jne.). Voit jopa määritellä hyväksyttävä asetuksia kuin tarkistaa, että NT tiivisteiden Näitä ovat mm salasanasi mutta ei LanMan tiivisteiden.

OSSEC sisältää useita muita herkkuja helpottamiseksi tarkistaa järjestelmän eheyden. Esimerkiksi OSSEC on mahdollisuus suorittaa komentoja edustaja ja valvoo tuotantoa, joka saa syntynyt. Esimerkiksi voit olla Linux asiamies suorittaa "DF" komento säännöllisin väliajoin ja tuottaa varoittaa jos levyn käyttö ylittää 90%. Windows esimerkki voidaan saada OSSEC tuottaa varoittaa aina kuvan tiedot kirjoitetaan varajäsenten tietovirtojen alalla NTFS.

Aktiivisia toimia

Lopuksi OSSEC kuuluu kyky reagoida kun epäilyttävää toimintaa havaitaan. Vastaukset voidaan tuottaa palvelimen tai asiamiehen, joka koskaan voit määrittää. Vastaus voi olla hyvänlaatuinen synnyttää e-mail alert, joka on niin aktiivinen kuin estää kauko-IP-osoite rajoitetun ajan. On useita sisältyy aktiivisia toimia komentosarjoja, voit hyödyntää, tai voit helposti kirjoittaa omia.

Secure Arkkitehtuuri

OSSEC kirjoittajat ovat menneet hyvin pitkälle varmistaa kaikkien osatekijöiden tuote. Tehtäviä, kuten rehellisyys tarkastus suoritetaan palvelimella, eikä agentti, joten luotettavuus hash ei voi vaarantua kohtauksen aikana. Prosesseja voidaan ajaa alhaisin käyttöoikeuksia mahdollista, ja eri tilejä käytetään suorittaa kunkin OSSEC komponentti. Tämä tarkoittaa sitä, että kompromissi on ainoa hakemus sisällä OSSEC ei heti johda vaarantaa koko paketin. Lisäksi useimmat osat suoritetaan sisällä chrooted vankilassa niin niiden pääsyä järjestelmään on edelleen rajoitettu.

Lopullinen Words

Vaikka OSSEC on tehokas väline, on tärkeää muistaa, että se on HIDS eikä kirjaudu järjestelmään. OSSEC voi tarkistaa lokitiedot etsii epäilyttäviin, mutta se vain pelastaa ilmoituksilla. Joten vaikka OSSEC ei korvaa Security Information Management (SIM) ratkaisu, se voi varmasti lisätä sitä. Voit määrittää helposti OSSEC on toimitettava kaikki ilmoitukset se tuottaa sen keskeinen puunkorjuun palvelimelle .

Vaikka OSSEC on avoimen lähdekoodin ohjelmisto, Trend Micro on ensisijaisesti kehittää sitä. Jos tarvitset kaupallista tukea, voit ostaa tukisopimuksen kautta kohtuullisella maksu.

Lisää tulossa

Minun seuraava erä tutustumme asentamista OSSEC ja Logwatch. Sen jälkeen me siirrymme yhdistää kaksi yhdessä.

Yhdistämällä Logwatch ja OSSEC

15 helmikuu 2010 Chris Ei kommentteja »

Olen viime aikoina ollut opiskelija pyytää minua kysymykseen integrointi Logwatch kanssa OSSEC. Tunsin itseni oli monimutkainen ja vielä tarpeeksi viileä idea, että se perusteltua useita virkoja kattaa sen täysin. Joten tulevina päivinä I'll puhua kustakin sekä näistä työkaluista, miten to integroida heidät together, sekä mitä additional security näkyvyyttä voidaan säästää Kun prosessi on complete.

Mikä on Logwatch?

Logwatch on erinomainen avoimen lähdekoodin työkalu tuottaa päivittäin ihmisen luettavissa log raportit. Lokitiedot yleensä jakaa kolmeen luokkaan:

  • Aine tiedetään paha
  • Aine tiedetään normaalia ja voi turvallisesti jättää huomiotta
  • Kaikki muu

On, että "kaikki muu" luokka, jossa Logwatch todella paistaa. Sillä jutut tiedämme on paha, me setup jonkinlaista varoitusjärjestelmään. Esimerkiksi voimme kirjoittaa ilmoituksen allekirjoituksen varoittaa turvallisuus analyytikko, kun tili on peto pakko. Mutta entä hyökkäyksiä emme tiedä tai ole varma, mitä ne näyttävät? Tämä olisi selkeä esimerkki siitä, että "kaikki muu" luokka. Liikenne ei ole normaalia, mutta emme ole nähneet sitä ennen on allekirjoitus odotus tuottaa varoittaa. Koska emme pysty kiinni hyökkäys reaaliajassa, meidän on kiinni sen aikana päivittäin kirjaa uudelleen.

Tietenkin ongelman tekee päivittäin kirjaa perusteella, että se on työläs ja aikaa vievä. Siis olkaamme rehellisiä, kuka todella haluaa viettää päivä uudelleen miljoona plus lokitiedot? Vaikka et, oletko varma että se todella saalis pois tavallisten liikennettä?

Miten se toimii

Mitä Logwatch ei kovin hyvin ole anna sinun uudelleen tietosi muotoon on helpompi ihmisten seuraa. Sen todellinen vahvuus on sen avulla voit siirtää tavaraa ymmärrät tieltä (normaali tai pahaa), niin että odottamaton lokitiedot erottua kuin kipeä peukalo. Toisin sanoen, Logwatch voit yhteenveto sinun lokitiedot niin epätavallinen tavaraa on helpompi havaita.

Mitä minä todella rakastan Logwatch on, että et menetä mitään. Monet log tarkistaa välineiden vain näyttää tavaraa, joka on ennalta määritelty pahoja. Ongelma niillä kaikilla on se, että kun jotain pahaa, mutta yllättävää tapahtuu, se lentää mukaista oikeutta lanka. Koska Logwatch voit nähdä kaiken, et enää menetä odottamatonta.

Logwatch toiminnassa

Antaa keskustella siitä, miten Logwatch teokset SSH -palvelimen palvelu esimerkkinä. Skriptejä käsitellä SSH on jo määritelty Logwatch, joten sinun ei tarvitse tehdä mitään säätämistä saada ominaisuuksia aiomme keskustella.

Kun tarkastellaan lokitiedoston, ensimmäinen asia Logwatch ei ole uudelleen lokitiedot perustuu niiden viesti tyyppejä. Esimerkiksi kaikki Onnistunut SSH kirjautumista ryhmitellään sekä liian monta kirjautumisen epäonnistumisia, kieltäytyi yhteydet lukittu tilit, tilinpäätöksen ilman asianmukaista kuori, protokolla mis-ottelut jne. jne. jne. Kun kaikki SSH viestit ryhmitellään niiden tyyppi, tiedot on sitten tiivistää vähentää tietojen raportoinnista.

Esimerkiksi oletus on tiivistää epäonnistunut liikemerkki yritykset tili ja lähde IP. Joten tyypillinen epäonnistunut liikemerkki raportti osa voisi näyttää tältä:

Epäonnistuneet kirjautumiset nämä:

bsmith / salasana 1.2.3.4: 637 kertaa (s)

jsmith / salasana 1.2.3.5: 2 kertaa (s)

Joten sen sijaan, että tarkastelun 639 lokitiedot raportointi huono kirjautumisen yritys, olemme kaikki olennaiset tiedot esitetään kolme riviä (jos sisältää nimi). Tätä jatketaan kaikkien muiden SSH viestejä, ja meillä on radikaalisti vähentänyt paljon aikaa tutustumiseen lokit.

Mutta entä jos jotain tapahtuu niin, että Logwatch ole ennalta ohjelmoitu tunnistamaan? Kun odottamaton lokitapahtuman löytyy, Logwatch lisää osiossa loppuun palvelun raportin nimeltä "Ylivertainen Entries". Jos siis näet tämän otsikon SSH-palvelin § tiedämme, jotkut tapahtuman, joka on joko epänormaali tai yllättää SSH palvelu. Tämä voisi hyvin olla jonkinlainen hyökkäys, että emme ole tietoisia tekee kierroksia.

Tekijä se keskittyy verraton merkinnät, voimme nopeasti tunnistaa odottamatonta toimintaa. Kuten aiemmin totesin, tämä on todellakin tärkein tavoite tehdä päivittäin kirjaa arvostelut. Voit etsiä juttuja emme odota, joka livahtaa ohi meidän varoitusjärjestelmään. Logwatch tekee tämän prosessin nopeasti ja mahdollisimman vaivattoman.

Ominaisuus Yhteenveto

Yllä olevassa esimerkissä puhuin tekee päivittäin kirjaa perusteella, mutta rehellisesti sanottuna Logwatch on hyvin muokattavissa. Voit määrittää minkä tahansa alueen, jota haluat käyttää alas kulunut toinen. Esimerkiksi Sanotaan olen tutkii tunkeutumista eikä suorittaa päivittäin kirjaa uudelleen. Voisin täsmentää erilaisia, kuten "2010/02/14 17:05:00 kyseisen tunnin" keskittyä aivan tiedoista, jotka kiinnostavat minua. Voin myös keskittyä johonkin tiettyyn lokitiedosto tai palvelun.

Tarkkuuteen kertomus on myös muokattavissa. Yleensä kun tapahtuu turvallisesti saat tapana aina halunnut mahdollisimman yksityiskohtaisesti raportointia. Ollakseni rehellinen, joiden Logwatch erittäin yksityiskohtaisesti on luultavasti enemmän kuin sinun koskaan tarvitse. Henkilökohtaisesti olen yleensä kiinni "med" keskipitkän ja joka toimii oikein mukavasti. Voit myös määrittää raportoinnin taso "pienen" tai "korkea" tai käyttää numeerista valikoima 0-10 korkeamman tason rakeisuuden (matala = 0, med = 5, korkea = 10).

Logwatch voidaan suorittaa automaattisesti tai manuaalisesti. Tavallisesti haluat asettaa sen toimimaan automaattisesti joka päivä ja tiivistää yhden päivän verran lokitiedot. Jos joudut laajentaa tai keskittyä raportin, voit aina käyttää Logwatch komentoriviltä ja sano mitä haluat nähdä. Voit käyttää "-save"-vaihtoehto määrittää raportin nimi ja hakemistossa varastointiin.

Lisää tulossa

Edellä pitäisi antaa sinulle hyvä ajatus siitä ominaisuudet Logwatch voi tuoda pöytään. In the next post I'll keskustella OSSEC on yhtä yksityiskohtaisesti. Sen jälkeen joudun miten asentaa kukin väline sekä miten yhdistää ne yhteen.

Päivä 2 Keynote

12 tammikuu 2010 Chris Ei kommentteja »

Kiitos kaikille jotka tulivat ulos Salaus / DLP huippukokous. Tässä ovat diat minun Keynote päivä 2.

salaukseen DLP-keynote