bk99.de entertain the web since 1997

Linux-Sicherheitsmonitoring mit Audit-Events

Zusammenfassung

Hilko Bengen zeigt, wie Linux auditd feingranulare Hostereignisse liefert und wie sich das sperrige Format mit vertretbarem Aufwand für Angriffserkennung nutzbar machen lässt.

Ideen

  • Auditregeln erfassen sicherheitsrelevante Systemaufrufe und Objektzugriffe.
  • Mehrere Rohereignisse gehören häufig zu einer einzigen verständlichen Aktion.
  • Normalisierung übersetzt Kernelinformationen in auswertbare Sicherheitsereignisse.
  • Gezielte Regeln vermeiden unnötige Datenmengen und CPU-Last.

Einsichten

  • Netzwerküberwachung erkennt viele Angriffe erst zusammen mit Kontext aus dem betroffenen Host.
  • Mehr Telemetrie hilft nur, wenn Ereignisse zuverlässig zusammengeführt und priorisiert werden.

Fakten

  • Hilko Bengen hält den Vortrag auf der Veranstaltung Gulaschprogrammiernacht 20.
  • Die Aufzeichnung dauert 45 Minuten.
  • CCC veröffentlichte den Vortrag im Jahr 2022.

Empfehlungen

  • Beginne mit wenigen Ereignissen, die konkrete Erkennungsfragen beantworten.
  • Miss Datenrate und Verarbeitungsaufwand vor einem breiten Rollout.

Referenzen

Vortrag ansehen →