Com a crescente onda de ataques a hosts, ferramentas de análise, bloqueio e auto-defesa são simplesmente indispensáveis. Este artigo detalha, na medida do possível, assuntos relacionados a políticas básicas de segurança, Iptables, Snort, Guardian e Acid, todos com pacotes atualizados.
Tratar da segurança de computadores é realmente uma das situações mais complicadas possíveis. Você nunca saberá se está devidamente protegido até que alguém tente invadir sua rede e daí poderá ser tarde demais para um "puxa, eu devia ter caprichado mais no meu firewall".
Todos sabemos que sistemas operacionais livres como GNU/Linux e *BSD's são ideais para serem os responsáveis por tratar, filtrar e eventualmente bloquear o tráfego oriundo da Rede Mundial de Computadores antes destas passarem aos micros internos. É pensando nisto que irei tentar com algumas dicas simples, porém valiosas, conscientizá-los a como reforçar suas barreiras contra ataques.
Provavelmente você já conheça o termo Bastion Host. Este é o termo utilizado para definir a(s) máquina(s) que desempenha(m) algum papel crítico e importante na área de segurança de uma rede.
Imagine um Bastion Host como, geralmente, o gateway ou firewall de redes corporativas ou domésticas. É nele que a maior parte do serviço é feita, e ele sempre será considerado um alvo em potencial. É importante saber disso desde o início.
Considere sempre se você, como administrador do Bastion Host da sua empresa, possui os hábitos a seguir, importantes para manter a segurança em ordem:
Lê sempre os arquivos de log críticos do sistema, como o messages ou o syslog?
Removeu ou desabilitou os serviços desnecessários do(s) servidor(es): Pra que deixar um FTPd rodando se você não pretende utilizá-lo?
Educou os usuários internos para um mínimo possível de consciência em navegação segura, não abrindo anexos suspeitos, e cuidando com links maliciosos?
Possui um Firewall configurado de maneira restrita, correta e fechando todas as portas lógicas, liberando apenas as de extrema necessidade?
Configurou algum sistema de IDS (Intrusion Detection System) para que ataques sejam automaticamente detectados, barrados e os responsáveis, devidamente bloqueados?
Essas são algumas formas de minimizar os problemas básicos. Como sempre dizemos, não existe host que esteja plugado na internet e seja 100% seguro contra ataques, porém podemos fazer a nossa parte.
[2] Comentário enviado por Elessar em 19/01/2007 - 14:24h
4. Como eu monto um bom firewall para minha rede ?
"Irei dividir esta seção em três partes fundamentais: Snort, Guardian e Acid."
Acho que deu pra entender que, "para um montar um firewall para minha rede" estes 3 softwares são fundamentais.
Realmente não inovei no artigo. Não creio que há aonde inovar nessa área, segurança é algo que você implementa ou não em seu servidor. Foquei mais em alertar sobre a necessidade dela do que em "inovar".
Também não sei se existe um super-ultra guia capaz de ser prático, simples e informativo e ao mesmo tempo, técnico demais. Talvez quem se interessar e pensar que ainda pode melhorar a segurança de sua rede vá atrás do resto das informações por si só.
[6] Comentário enviado por Elessar em 19/01/2007 - 17:20h
Realmente falsos positivos são ruins, e se o Guardian bloquear o host, a coisa fica ainda pior.
Nunca tive muitos casos onde isso aconteceu, e justamente por esta causa eu _ainda_ recomendo a utilização dele para barrar os ataques.
Eu sou fã de relatórios e informações que possam ser enviadas para banco de dados. Gosto de escrever minhas linhas em PHP para que possa, remotamente, analisar alguma coisa ou, eventualmente, até configurar alguns parâmetros via browser. Mas sim, existem mil outras ferramentas que analisam e "humanizam" a leitura dos logs do snort.
Não pude detalhar demais o artigo em alguns aspectos porque:
1_ não sou o cara mais experiente do universo nessa área, apenas quis acrescentar o que sei e pude experimentar/avaliar;
2_ não conheço todos os scripts de interpretação de logs;
3_ outros artigos dão ênfase aos analisadores de log, o meu era algo mais superficial em torno de um assunto complexo.
Seus comentários foram importantes para que pessoas que gostem da idéia do Guardian saibam do possível "contra" que ele pode apresentar. Me esqueci de observar este detalhe.
[7] Comentário enviado por y2h4ck em 19/01/2007 - 17:29h
Nosso amigo comentou sobre os falsos positivos.
Deem uma olhadinha na data da ultima atualização do guardian.
-------------------------------
This page is still under much work, so check back often =) --- Anthony (astevens @ chaotic . org) 03-26-02
-------------------------------
26/03/2002
Acho que quando falamos de segurança implica diretamente estar atualizado. Acredito que implementar em ambiente de produção algo tão desatualizado e desarrojado é um tanto como inseguro.
[8] Comentário enviado por slaypher em 21/01/2007 - 21:18h
Olá,
Aproveitando os comentários já citados, vocês poderiam então citar qual a melhor 'combinação' para um conjunto de IDS eficiente usado hoje em dia e por vocês profissionais da área, já que está não parece mais ser uma combinação interessante.
[9] Comentário enviado por Elessar em 21/01/2007 - 21:39h
Talvez o y2h4ck tenha uma sugestão melhor do que as que fiz no artigo, podemos esperar por algo que venha dele.
Para mim, Guardian + Snort + Acid + Iptables ainda é uma solução muito boa, muito satisfatória.
Apesar do Guardian não ser atualizado há muito tempo, por ele ser apenas o responsável por bloquear (eventualmente) automaticamente algum host suspeito, creio que não comprometa a qualidade do seu Firewall.
Tendo um Snort e um Iptables bem configurado, com pacotes recentes e regras bem aplicadas, você estará bem servido.
[10] Comentário enviado por y2h4ck em 22/01/2007 - 08:44h
Elessar, parece que você ficou um tanto quanto ofendido com meus comentários. Não acho que seja por ai, dizer "Talvez o y2h4ck tenha uma sugestão melhor do que as que fiz no artigo, podemos esperar por algo que venha dele.". Meus comentários visam apenas que você veja que as vezes muita coisa passada segurança, causa mais problemas do que soluções.
Caso você queira podemos bater um papo sem problemas cara, participo desta comunidade a quase 3 anos e nunca tive inimizade com ninguem.
Segue meu msn: Anderson_spw@hotmail.com.
Se quiser me adicionar beleza, Só não acho que comentarios do tipo "entao faz melhor" nao resolvem.
[11] Comentário enviado por Elessar em 22/01/2007 - 09:22h
De forma alguma fiquei ofendido..
Só percebi que, possivelmente, você tem conhecimentos mais profundos que os meus e que, de repente, pode dar sugestões tão boas quanto ou melhores que as minhas.
E de fato, não sei de um substituto atualizado para o Guardian. Se você conhecer, me oriente também =)
[13] Comentário enviado por Gilmar_GNU/Slack em 06/02/2007 - 14:07h
espero que eu naum esteja errado .. pois para quem usa o modo grafico e complicado mesmo ! mais o Linux tem um bom firewall ... mais eu to aprendendo a usar o modo texto para naum ter poblema !
[14] Comentário enviado por gilfilho em 29/05/2007 - 11:10h
Por favor um help!!!
Estou tentando implementar sua sugestão para fazer uns testes aqui com a minha rede e quando coloco # ./configure # make && make install no diretório especificado obtenho a seguinte resposta:
configure: error: instalation or configuration problem: C compiler can not create executables
[15] Comentário enviado por RickMura em 24/07/2007 - 06:08h
Gostei do tuto, to efetuando o processo, alguns probleminhas foram detectados aqui, deu um erro de dependência (libpcap), instalei, e adivinhem, não tenho o mysql instalado tb to instalando.
olha esse foi o artigo mais completo que vi aqui para uma solução "meio" automática de bloqueio, sem precisar recompilar o kernel e tals.
[16] Comentário enviado por Elessar em 24/07/2007 - 09:21h
gilfilho: Atrasado, mas nunca é tarde pra publicar uma dica: Está faltando algum pacote de compilação no seu sistema, como o g++, c++, libc, entre outros. Você precisa fazer uma análise de seu sistema e procurar pelos pacotes necessários pra compilar, e ir instalando o que falta.
RickMura: Muito obrigado pelas palavras ! Essa solução ainda é muitíssimo utilizada e funciona muito bem, mas como os outros comentários sugeriram, existem outras alternativas. Se você estiver estudando pra aprender mesmo, dê uma revirada em busca de ainda mais opções e quem sabe volta aqui pra postar o link do seu mais novo artigo !
[17] Comentário enviado por btavares em 20/08/2007 - 15:38h
olá, você disse que existe várias maneiras de gerar relatórios em configurações do snort sem banco de dados, pode me dizer algumas? Peguei um servidor para administrar que já tem snort instalado, mas sem banco de dados, queria poder gerar relatórios dele.