Linux-Sicherheitsmonitoring mit Audit-Events
Zusammenfassung
Hilko Bengen zeigt, wie Linux auditd feingranulare Hostereignisse liefert und wie sich das sperrige Format mit vertretbarem Aufwand für Angriffserkennung nutzbar machen lässt.
Ideen
- Auditregeln erfassen sicherheitsrelevante Systemaufrufe und Objektzugriffe.
- Mehrere Rohereignisse gehören häufig zu einer einzigen verständlichen Aktion.
- Normalisierung übersetzt Kernelinformationen in auswertbare Sicherheitsereignisse.
- Gezielte Regeln vermeiden unnötige Datenmengen und CPU-Last.
Einsichten
- Netzwerküberwachung erkennt viele Angriffe erst zusammen mit Kontext aus dem betroffenen Host.
- Mehr Telemetrie hilft nur, wenn Ereignisse zuverlässig zusammengeführt und priorisiert werden.
Fakten
- Hilko Bengen hält den Vortrag auf der Veranstaltung Gulaschprogrammiernacht 20.
- Die Aufzeichnung dauert 45 Minuten.
- CCC veröffentlichte den Vortrag im Jahr 2022.
Empfehlungen
- Beginne mit wenigen Ereignissen, die konkrete Erkennungsfragen beantworten.
- Miss Datenrate und Verarbeitungsaufwand vor einem breiten Rollout.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.