Logs

Controllo di integrita dei server

 
Controlo da integridade dos servidores Kontrolle der Integrität von Servern Contrôle de l'intégrité des serveurs Verificación de la integridad de los servidores Server integrity check

Controllo di integrità

Quando un server è stato compromesso, il pirata nasconde solitamente il suo passaggio cancellando le tracce nei log di attività. Inoltre, installa alcuni strumenti che gli permettono di creare una porta nascosta, così da essere anche in grado di tornare in un secondo momento.

Nec plus ultra, il pirata pensa generalmente anche a correggere la vulnerabilità che gli ha permesso di introdursi così da evitare che un altro pirata possa infiltrarsi.

Comunque, la sua presenza sul server può essere tradita da alcuni comandi d'amministrazione che permettono di visualizzare la lista dei processi in corso oppure semplicemente gli utenti connessi al terminale. Esistono dei software, detti rootkits, incaricati di distruggere la maggior parte degli strumenti di sistema e di sostituirli con dei comandi equivalenti che nascondono la presenza del pirata.

E' quindi facile capire che in assenza di un deterioramento per un amministratore può essere difficile accorgersi che un terminale sia stato compromesso. Alla scoperta di una compromissione, una delle prime azioni consiste nel datare la compromissione stessa per valutare la potenziale estensione sugli altri server.

In effetti, in maniera generale i server immagazzinano nei file una traccia delle loro attività e in particolare degli errori riscontrati.

Ora, è raro che in un attacco informatico il pirata arrivi a compromettere un sistema al primo tentativo. Agisce solitamente per tentativi, provando diverse richieste.

Così la sorveglianza dei log permette di rilevare un'attività sospetta. E' particolarmente importante sorvegliare i log d'attività dei dispositivi di protezione dato che, per quanto possano essere ben configurati, possono diventare il bersaglio di un attacco.

Analisi della presenza di rootkits

Esistono alcuni software (chkrootkit ad esempio) che permettono di verificare la presenza di rootkits sul sistema. Tuttavia, per poter usare questo tipo di strumenti, è essenziale essere sicuri dell'integrità dello strumento e della visualizzazione che rilascia. Quindi, un sistema compromesso non può essere considerato affidabile.

Analisi d'integrità

Per assicurare l'integrità di un sistema, è quindi necessario rilevare le compromissioni a monte. Ed è questo l'obiettivo perseguito dai controllori di integrità come Tripwire.

Il software Tripwire, sviluppato all'origine da Eugène Spafford e Gene Kim nel 1992, assicura l'integrità dei sistemi sorvegliando in permanenza le modifiche apportate ad alcuni file o cartelle. Tripwire effettua un controllo d'integrità e mantiene aggiornata una base di firma. Ad intervalli regolari ispeziona soprattutto le caratteristiche seguenti dei file per identificare le modifiche e le eventuali compromissioni :

  • autorizzazioni ;
  • data dell'ultima modifica ;
  • data d'accesso ;
  • dimensione del file ;
  • firma del file.

Le allerte sono inviate per posta elettronica, di preferenza su un server remoto, per evitare qualsiasi cancellazione da parte del pirata.

Limiti di controllo d'integrità

Per basarsi sui risultati di un controllore di integrità, è essenziale essere sicuri dell'integrità del terminale al momento dell'installazione. Allo stesso modo può essere difficile configurare questo tipo di software dato che il numero potenziale di file da sorvegliare può essere elevato. inoltre, al momento dell'installazione di nuove applicazioni è indispensabile mettere i loro file di configurazione sotto controllo.

D'altra parte, questo tipo di soluzione è suscettibile all’invio di un gran numero di falsi allarmi, soprattutto quando il sistema modifica solo dei file di configurazione o all'aggiornamento del sistema.

Infine, se il terminale è effettivamente compromesso, è possibile che il pirata tenti di compromettere il controllore di integrità prima del prossimo aggiornamento, da qui l'importanza di immagazzinare gli allarmi su un terminale remoto oppure su un supporto esterno non riscrivibile.

Risorse

Articolo redatto il 22 maggio 2006 da Jean-François PILLOU.

Ultime modificazione ilvenerdì 6 febbraio 2009 alle 16:52:02.Questo documento intitolato «  » da Kioskea (it.kioskea.net) è reso disponibile sotto la licenza Creative Commons. È possibile copiare, modificare le copie di questa pagina, alle condizioni previste dalla licenza, come questa nota appare chiaramente.

Migliori risposte per « Controllo di integrita dei server » in :
[md5sum] Controllo dell'integrità dei download Vedi Introduzione Una piccola guida per il programma "md5" o "md5sum" comunemente chiamato come "checksum". L'utility md5sum ti permette di calcolare quello che è chiamato l'impronta digitale di un file. In inglese, fingerprint, message-digest o...
FAT16 e FAT32 Vedi Il sistema di file FAT16 Il primo sistema di file utilizzato su un sistema operativo Microsoft è stato il sistema FAT, che utilizza una tabella di allocazione dei file (in inglese FAT, File Allocation Table. La tabella di allocazione dei file è in...
Cambiare l'ordine dei dispositivi di avvio VediIntroduzione Modificare l'ordine di avvio Differenti mezzi di avvio possibile Conclusione Nota Introduzione Quando installate un nuovo sistema, o se il vostro sistema è danneggiato e che avete bisogno di avviare partendo dal CD per...
[Windows XP] Punto di ripristino Vedi*1 - Punti di ristrutturazione e dati personali *2 - Verificare il service *3 - Impostare le partizioni da ripristinare *4 - Nota *5 - Dimensione del backup e pulizia *6 - Creare un punto di ripristino *7 - Ripristinare un punto di...
Download Switch Sound Format Converter VediSwitchest è un convertitore di formati audio per Windows o Mac che può convertire i file audio da diversi formati in MP3 o WAV, WAV a MP3, MP3 a WAV, WMA a MP3, MP3 a WAM, ecc. Aggiungere i file da convertire alla lista, scegliere il formato da...
Controlli di sicurezza VediNozione di controllo Un controllo di sicurezza (in inglese security audit) consiste nel basarsi su un'ente indipendente di fiducia (generalmente una società specializzata in sicurezza informatica) per validare i mezzi di protezione in essere,...
Alice - Fornitore di accesso a Internet VediServer di posta in entrata Server POP: pop.aliceadsl.it Server IMAP: imap.aliceadsl.it Server di posta in uscita Server SMTP: smtp.aliceadsl.it Server di nomi di dominio DNS primario: 212.216.212.112 DNS secondario: 212.216.172.62
Definizione dei bisogni in termini di sicurezza informatica VediFase di definizione La fase di definizione dei bisogni in termini di sicurezza è il primo passo verso l'attuazione di una politica di sicurezza.L'obiettivo consiste nel determinare i bisogni dell'organizzazione facendo un vero e proprio rapporto...