Überwachung der Logs

Die Analyse der Logs

Eines der besten Mittel zum Entdecken von Angriffen besteht darin, die Logs zu überwachen.

In der Regel speichern Server Spuren ihrer Aktivität - und vor allem aufgetretener Fehler - in bestimmten Dateien.

Bei einem Computerangriff ist es sehr selten, dass es dem Hacker bereits beim ersten Versuch gelingt, ein System zu kompromittieren. Meist geht er nach dem Trial-and-Error Prinzip vor und probiert verschiedene Anfragen.

So kann eine Überwachung der Logs verdächtige Aktivitäten aufdecken. Vor allem ist es wichtig, die Logs der Sicherheitsvorkehrungen zu verfolgen, da sie zum Ziel von Angriffen werden können, egal, wie gut sie konfiguriert sind.

Konzept des Lärms

Es ist in der Praxis nicht immer leicht, reale Warnungen von solchen zu unterscheiden, die automatisch von Würmern, Viren und Tools wie Schwachstellen-Analysatoren herausgegeben werden.

Die meisten Angriffe, die ein Server erleidet, sind Angriffe, die das System in keinster Weise kompromittieren können (zum Beispiel die Angriffe der Microsoft IIS Webserver gegen Server von Linux mit Apache).

Daraus entstehen unnötige Warnungen, die den sogenannten « Lärm », herforrufen, der verhindert, dass man sich auf die echten Warnungen konzentrieren kann.

Artikel verfasst am 22 Juli 2005, von Jean-François PILLOU.

Letzte Änderung am Mittwoch April 1, 2009 02:16:21 von Jeff
Das Dokument mit dem Titel « Überwachung der Logs » aus Kioskea.net (de.kioskea.net) wird zur Verfügung gestellt unter den Bedingungen der Creative Commons Lizenz. Sie dürfen das Dokument verwenden, verändern sowie Vervielfältigungen dieser Seite erstellen, unter den Bedingungen, die in der vorgenannten Lizenz erwähnt sind und unter der gleichzeitigen Bedingung, dass Sie im Rahmen Ihrer Verwendung, Veränderung oder Vervielfältigung nach außen hin klar und deutlich auf den Urheber (= de.kioskea.net) des Dokuments hinweisen.
Anregungen
IPS
Integritätskontrolle