Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Subsistema de auditoría

5 tareas · 35 min · Principiante

Un servidor Linux puede contar lo que pasa dentro de él: quién ejecutó qué, quién tocó qué archivo, quién abrió qué conexión. Esa capacidad vive en el núcleo y se llama subsistema de auditoría; el demonio auditd solo la escribe en disco. En Molinos del Altiplano, una planta con un servidor web llamado molino-web-01, lees las piezas del sistema, sigues un evento a través de las líneas que deja en el registro y miras el estado que dejó el subsistema esta mañana. Aprendes a leer un evento completo y a notar cuándo el registro ya no es completo.

0 de 5 · 0%

Objetivo de la sala

Un servidor Linux puede contar lo que pasa dentro de él: quién ejecutó qué, quién tocó qué archivo, quién abrió qué conexión. Esa capacidad vive en el núcleo y se llama subsistema de auditoría; el demonio auditd solo la escribe en disco. En Molinos del Altiplano, una planta con un servidor web llamado molino-web-01, lees las piezas del sistema, sigues un evento a través de las líneas que deja en el registro y miras el estado que dejó el subsistema esta mañana. Aprendes a leer un evento completo y a notar cuándo el registro ya no es completo.

El sistema de auditoría tiene dos mitades. Dentro del núcleo vive el subsistema que mira las llamadas al sistema y compara cada una con las reglas cargadas; cuando hay coincidencia, genera un registro. Fuera, en espacio de usuario, el demonio auditd recibe esos registros y los guarda en el archivo del registro. Las utilidades como auditctl, ausearch y aureport son herramientas de las personas: cargan reglas, buscan y resumen.

Abre componentes y lee cada fila. La separación importa para detectar: si el demonio se atrasa o el disco se llena, el núcleo sigue decidiendo, pero lo que llega al archivo puede ser menos.

Responde para continuar

En un servidor con auditoría activa, ¿qué parte decide qué evento merece un registro y qué parte lo guarda en el archivo?

Un solo hecho, como la ejecución de un programa, deja varias líneas: una por tipo de registro. SYSCALL describe la llamada y quién la hizo; EXECVE guarda los argumentos del programa; CWD, el directorio de trabajo; PATH, el archivo implicado. Todas comparten la marca audit(tiempo:número): el número es el que une las líneas de un mismo evento.

Abre registros_de_dos_eventos. Hay dos eventos. Solo uno de ellos ejecutó un programa con argumentos.

Responde para continuar

Escribe el número que va tras los dos puntos en la marca del evento que tiene una línea EXECVE.

Ver pista de ayuda

Busca la fila de tipo EXECVE y mira el final de su columna `marca`.

En el evento anterior, uid=0 dice que el programa corrió con los permisos de root. Eso no dice quién estaba detrás. El campo auid guarda la cuenta con la que se inició la sesión y se conserva aunque la persona cambie de usuario con sudo o su. Por eso, para atribuir una acción, se mira auid, no uid.

Compara el auid de la línea SYSCALL del evento con la tabla cuentas.

Responde para continuar

Escribe la cuenta que inició la sesión detrás de la ejecución como root del evento con EXECVE.

Ver pista de ayuda

Toma el valor de `auid` de la línea SYSCALL y búscalo en la columna `uid` de `cuentas`.

El subsistema mantiene una cola de eventos pendientes de entregar a auditd, con un tamaño máximo. Si la cola se llena, el núcleo descarta registros y los cuenta en el campo lost del estado. Un valor distinto de cero significa que hay hechos que ocurrieron y que ningún registro cuenta.

Abre estado_de_auditoria, que muestra lo que dejó el estado del subsistema al abrir el servidor.

Responde para continuar

Escribe cuántos registros de auditoría ha descartado el núcleo según el estado del servidor.

Ver pista de ayuda

Es una de las filas de `estado_de_auditoria`; no hay que sumar nada.

Un compañero abre un servidor nuevo y ve que la auditoría está activa, pero que no hay ninguna regla cargada. Concluye que, entonces, no se registra absolutamente nada. Piensa en lo que ya sabes de las dos mitades: las reglas gobiernan las llamadas al sistema que se vigilan, pero programas como el servicio de acceso remoto o los de inicio de sesión envían sus propios mensajes de auditoría al núcleo.

Responde para continuar

¿Qué puede esperar quien lee ese registro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad