Jornais de atividades (logs)

Controlo da integridade dos servidores

 
Controllo di integrita dei server Kontrolle der Integrität von Servern Contrôle de l'intégrité des serveurs Verificación de la integridad de los servidores Server integrity check

Controlo de integridade

Quando um servidor foi comprometido, o pirata esconde geralmente a sua passagem suprimindo os vestígios nos registos de actividades. Além disso, instala diversos instrumentos que lhe permitem criar uma porta secreta, para poder voltar ulteriormente.


Nec plus ultra, o pirata pensa geralmente em corrigir a vulnerabilidade que lhe permitiu introduzir-se, para evitar que outros piratas se infiltrem.


A sua presença num servidor pode, no entanto, ser traída por um certo número de comandos de administração que permitem afixar a lista dos processos correntes ou muito simplesmente os utilizadores conectados à máquina. Existem assim softwares, chamados rootkits, encarregados de esmagar a maior parte dos instrumentos do sistema e substituí-los por comandos equivalentes que mascaram a presença do pirata.


É por conseguinte fácil compreender que, em ausência de deterioração, pode ser muito difícil para um administrador aperceber-se de que uma máquina foi comprometida. Uma das primeiras acções aquando da descoberta de um comprometimento consiste em datar o comprometimento para avaliar a extensão potencial sobre os outros servidores.


Com efeito, geralmente os servidores armazenam nos ficheiros um vestígio da sua actividade e em especial dos erros encontrados.


Ora, aquando de um ataque informático é raro que o pirata consiga comprometer um sistema à primeira. Age às cegas na maior parte do tempo, tentando diferentes pedidos.


Assim, a vigilância dos registos permite detectar uma actividade suspeita. É particularmente importante supervisionar os registos de actividade dos dispositivos de protecção, porque por muito bem configurados que estejam, podem um dia ser alvo de um ataque.

Análise da presença de rootkits

Existem certos softwares (o chkrootkit, por exemplo) que permitem verificar a presença de rootkirs no sistema. No entanto, para poder utilizar este tipo de instrumento, é essencial estar seguro da integridade do instrumento e a afixação que emite. Ora, um sistema comprometido não pode ser considerado como fiável.

Análise de integridade

Para se assegurar da integridade de um sistema, é então necessário detectar os comprometimentos ascendentes. É este o objectivo dos controladores de integridade como Tripwire.


O software Tripwire, desenvolvido inicialmente por Eugène Spafford e Gene Kim em 1992, permite assegurar a integridade dos sistemas supervisionando de maneira permanente as modificações feitas em certos ficheiros ou directórios. O Tripwire efectua, com efeito, um controlo de integridade e mantém actualizada uma base de assinatura. A intervalos regulares, inspecciona nomeadamente as características seguintes dos ficheiros para identificar as modificações e os eventuais comprometimentos:

  • permissões;
  • data da última modificação;
  • data de acesso;
  • dimensão do ficheiro;
  • assinatura do ficheiro.



Os alertas são enviados por correio electrónico, preferivelmente num servidor distante, par evitar qualquer apagamento por parte do pirata.

Limites do controlo de integridade

Para se poder basear nos resultados de um controlador de integridade, é essencial estar seguro da integridade da máquina aquando da instalação. É igualmente muito difícil configurar este tipo de software se o número potencial de ficheiros a supervisionar for importante. Além disso, aquando da instalação de novas aplicações, é indispensável pôr os seus ficheiros de configuração sob controlo.


Além disso, este tipo de solução é susceptível de enviar um grande número de falsos alertas, nomeadamente quando o sistema altera sozinho ficheiros de configuração ou aquando de das actualizações do sistema.


Por último, se a máquina for efectivamente comprometida, é possível que o pirata tente comprometer o controlador de integridade antes da próxima actualização, daí a importância de armazenar os alertas numa máquina distante ou num apoio externo.

Recursos




Artigo redigido a 22 de Maio de 2006 por Jean-François PILLOU.

Última modificação do dia Quinta 23 de Julho de 2009 às 19:15:08.Este documento, intitulado « Controlo da integridade dos servidores »a partir de Kioskea (pt.kioskea.net) está disponibilizado sob a licença Creative Commons. Você pode copiar, modificar cópias desta página, nas condições estipuladas pela licença, como esta nota aparece claramente.

Melhores respostas por « Controlo da integridade dos servidores » em :
O controlo de erros Ver O controlo de erros A codificação binária é muito prática para uma utilização em aparelhos electrónicos como um computador, nos quais a informação pode ser codificada graças à presença ou não de um sinal eléctrico. Contudo, o sinal...
Control - control.exe Ver control - control.exe O processo control.exe (controlo que significa Control Panel) é um processo genérico de Windows NT/2000/XP que corresponde ao painel de configuração. O ficheiro que corresponde a este processo está situado...
[Softwares] Desinstalar/Remover Windows Messenger VerObservação Remoção Remoção do Windows Messenger on-line do comando Remoção do Windows Messenger pelo painel de controle Observação Windows Messenger é uma versão "light" do seu irmão mais velho, MSN Messenger. Ele também pode ser a...
[Vista] Desativar o UAC VerDesativar o UAC do Vista Introdução Desativar o UAC 1. Via Painel de controle 2. Via MSconfig 3. Via registro do sistema Cuidado Consultar Introdução No Vista, ao abrir um aplicativo não registrado ou se um download qualquer...
[MD5Sum] Verificar a integridade do download VerSoma MD5 Introdução I - Windows I-1 - Para os puristas da linha de comando (sob "Dos") I-2 – Para os incondicionais da interface gráfica "GUI" mst MD5 WinMD5 winMd5Sum II - GNU/LInux II-1 –Em um console II- 2- Para os alérgicos da...
Download Realtek HD Audio Drivers VerRealtek HD Audio Drivers é um pacote de controladores oficiais para os codecs HD áudio integrados. Para instalá-los, é necessário descomprimir o arquivo ZIP e executar Setup.exe . O assistente de instalação é formado por três passos . Você tem um...
Download Planilha Para Controle de Horas Trabalhadas 1.0 VerEste é um arquivo excel que auxiliará você a calcular as horas trabalhadas por cada um dos trabalhadores de sua emprêsa, calculando o valor a ser pago no final de um mês de trabalho. A planilha já vem com os campos preenchidos, gerando o calculos...
O protocolo TCP VerAs características do protocolo TCP O TCP (que significa Transmission Control Protocol, em português: Protocolo de Controlo de Transmissão) é um dos principais protocolos da camada transporte do modelo TCP/IP. Permite, a nível das...
Linux: Preparação do sistema antes da instalação VerMaterial necessário O Linux não exige um computador de último grito em configuração mínima: um processador 386SX no mínimo 4Mo de memória viva (8Mo aconselhados) um controlador de disco duro e um disco com 20Mo livres (100Mo...
COBIT (Control Objectives for Information and related Technologi VerIntrodução à COBIT O COBIT (Control Objectives for Information and related Technologies, ou "controlar os objectivos das tecnologias da informação") é uma metodologia de avaliação dos serviços informáticos da empresa, publicada em 1996...