OSSEC Sunucusu Üzerinden OSSEC Ajanlarını İzleme: Ubuntu 14.04 Rehberi
Giriş
Bilgi güvenliği, günümüzün dijital dünyasında her kuruluş için kritik bir öneme sahiptir. Saldırıların ve güvenlik ihlallerinin sayısı artarken, sistemlerimizi proaktif bir şekilde izlemek ve olası tehditlere karşı hızlıca yanıt vermek zorunlu hale gelmiştir. İşte bu noktada Açık Kaynaklı Güvenlik Bilgisi ve Olay Yönetimi (SIEM) sistemleri devreye girer. OSSEC (Open Source Security Event Corrector), bu alandaki en popüler ve güçlü araçlardan biridir. OSSEC, sistem bütünlüğü izleme (FIM), log analizi, rootkit tespiti, aktif yanıt yetenekleri ve uyarı mekanizmaları gibi özellikleriyle kapsamlı bir güvenlik çözümü sunar.
Bu makalede, Ubuntu 14.04 işletim sistemi üzerinde kurulu bir OSSEC sunucusu kullanarak, ağınızdaki çeşitli sunucu ve istemcilerde çalışan OSSEC ajanlarını nasıl kuracağınızı, yapılandıracağınızı ve en önemlisi nasıl etkili bir şekilde izleyeceğinizi adım adım inceleyeceğiz. Odak noktamız, OSSEC sunucusunun merkezi bir kontrol paneli gibi davranarak ajanlardan gelen güvenlik olaylarını toplamasını, analiz etmesini ve yöneticilere anlamlı uyarılar göndermesini sağlamaktır. Ubuntu 14.04 eski bir sürüm olsa da, OSSEC’in temel prensipleri ve işleyişi bu platformda da aynı şekilde geçerlidir ve bu rehber, OSSEC’in temel mantığını anlamak için sağlam bir temel sunacaktır.
OSSEC Mimarisine Genel Bakış
OSSEC, merkezi bir sunucu (manager) ve bu sunucuya bağlanan birden fazla ajandan (agent) oluşan dağıtık bir mimariye sahiptir. Bu mimari, büyük ve karmaşık ağ ortamlarında bile etkili bir güvenlik izlemesi sağlar.
OSSEC Sunucusu (Manager)
OSSEC sunucusu, tüm ajanlardan gelen güvenlik olaylarını toplayan, depolayan, analiz eden ve bunlara göre uyarılar üreten merkezi bileşendir. Sunucu, kendi üzerinde çalışan kuralları ve korelasyon motorunu kullanarak gelen log verilerini işler. Temel görevleri şunlardır:
- Ajanlardan gelen log ve olay verilerini toplama.
- Toplanan verileri önceden tanımlanmış güvenlik kurallarına göre analiz etme.
- Anormal veya şüpheli davranışları tespit etme ve uyarılar oluşturma.
- Uyarıları e-posta, syslog veya diğer entegrasyonlar aracılığıyla iletme.
- Sistem bütünlüğü izleme verilerini depolama ve karşılaştırma.
OSSEC sunucusu, ajanlarla şifreli ve kimliği doğrulanmış bir kanal üzerinden iletişim kurar. Bu iletişim, ajanların güvenlik verilerini güvenli bir şekilde sunucuya iletmesini sağlar.
OSSEC Ajansı (Agent)
OSSEC ajanları, izlenmesi gereken her bir sunucu, iş istasyonu veya ağ cihazına kurulan hafif yazılım parçalarıdır. Ajanlar, üzerinde çalıştıkları sistemin güvenlik olaylarını, log dosyalarını, dosya bütünlüğü değişikliklerini ve diğer önemli güvenlik metriklerini toplar. Temel görevleri şunlardır:
- Belirtilen log dosyalarını (örneğin,
/var/log/auth.log,/var/log/syslog, web sunucusu logları) gerçek zamanlı olarak okuma. - Belirtilen dizinlerdeki ve dosyalardaki değişiklikleri (oluşturma, silme, değiştirme, izin değişiklikleri) izleme (Sistem Bütünlüğü İzleme – FIM).
- Sistem üzerinde çalışan süreçleri, açık portları ve kurulu yazılımları kontrol etme.
- Toplanan verileri şifreli bir şekilde OSSEC sunucusuna iletme.
Ajanlar, sunucudan bağımsız olarak çalışabilir ancak verileri sunucuya iletmek için sunucuya kayıtlı olmaları gerekir.
Ön Gereksinimler
Bu rehberi takip edebilmek için aşağıdaki ön koşullara sahip olmanız gerekmektedir:
- En az iki adet Ubuntu 14.04 sanal veya fiziksel makine: Biri OSSEC sunucusu, diğeri ise OSSEC ajanı olarak görev yapacak. Farklı işletim sistemleri de ajan olarak kullanılabilir, ancak bu rehberde Ubuntu 14.04 üzerine odaklanılacaktır.
- Temel Linux komut satırı bilgisi ve
sudoveyarootayrıcalıkları. - Sunucu ile ajanlar arasında ağ bağlantısı ve gerekli portların (varsayılan olarak UDP 1514) açık olması.
- Zaman senkronizasyonu (NTP) kurulmuş olması, olayların doğru zaman damgalarıyla işlenmesi için önemlidir.
OSSEC Sunucusunun Kurulumu (Ubuntu 14.04)
OSSEC sunucusunu Ubuntu 14.04 üzerine kurmak için aşağıdaki adımları izleyin.
Paket Depolarını Güncelleme ve Gerekli Paketleri Kurma
Öncelikle sistem paket listesini güncelleyelim:
sudo apt-get update
sudo apt-get upgrade
OSSEC’in derlenmesi veya bazı bağımlılıkları için gerekli olabilecek paketleri kuralım:
sudo apt-get install build-essential libssl-dev
OSSEC Sunucusunu Kurma
Ubuntu 14.04 için OSSEC paketlerini doğrudan apt-get ile kurabiliriz:
sudo apt-get install ossec-hids-server
Kurulum sırasında size birkaç soru sorulabilir. Varsayılan seçenekleri kabul edebilirsiniz.
Temel Yapılandırma
Kurulum tamamlandıktan sonra, OSSEC sunucusunun temel yapılandırma dosyası olan /var/ossec/etc/ossec.conf dosyasını düzenlememiz gerekebilir. Bu dosya, OSSEC’in nasıl çalışacağını, hangi logları izleyeceğini, hangi kuralları uygulayacağını ve hangi uyarıları oluşturacağını belirler.
Varsayılan yapılandırma çoğu durum için yeterli olsa da, özellikle ajanlarla iletişim için bazı ayarları kontrol etmekte fayda var.
sudo nano /var/ossec/etc/ossec.conf
Bu dosyada, etiketi içinde aşağıdaki ayarların olduğundan emin olun veya ekleyin:
no
root@localhost
localhost
ossec@localhost
1
7
host-deny
host-deny.sh
yes
firewall-drop
firewall-drop.sh
yes
-U
host-deny
local
6
360
firewall-drop
local
6
360
3600
/var/ossec/etc/rootkit_files.txt
/var/ossec/etc/rootkit_trojans.txt
3600
yes
no
/etc/mtab
/etc/resolv.conf
/etc/rc.d/init.d
/etc/printcap
/etc/random-seed
/etc/adjtime
/etc/issue
/etc/issue.net
/etc/sudoers.d
/etc/ssh/ssh_host_*
/etc,/usr/bin,/usr/sbin
/bin,/sbin
/boot
/var/www
Bu örnek yapılandırma, temel uyarı seviyelerini, aktif yanıt kurallarını ve sistem bütünlüğü izleme (syscheck) için izlenecek dizinleri içerir. Kendi ihtiyaçlarınıza göre bu bölümleri özelleştirebilirsiniz.
OSSEC Sunucusu Servisini Başlatma ve Durumunu Kontrol Etme
Yapılandırmayı kaydettikten sonra OSSEC servisini başlatın:
sudo service ossec-hids-server start
Servisin durumunu kontrol edin:
sudo service ossec-hids-server status
Çıktıda ossec-hids-server is running veya benzer bir ifade görmelisiniz.
OSSEC Ajanlarının Kurulumu (Ubuntu 14.04)
Şimdi, izlemek istediğimiz bir başka Ubuntu 14.04 makinesine OSSEC ajanını kuralım.
Paket Depolarını Güncelleme ve Gerekli Paketleri Kurma
Ajan makinesinde de aynı şekilde paketleri güncelleyin:
sudo apt-get update
sudo apt-get upgrade
OSSEC Ajanını Kurma
Ajan paketini kuralım:
sudo apt-get install ossec-hids-agent
Temel Yapılandırma
Ajanın yapılandırma dosyası /var/ossec/etc/ossec.conf‘dur. Bu dosyayı düzenleyerek ajanın OSSEC sunucusuyla iletişim kurmasını sağlayacağız.
sudo nano /var/ossec/etc/ossec.conf
etiketi altında, alanına OSSEC sunucunuzun IP adresini girmeniz çok önemlidir:
YOUR_OSSEC_SERVER_IP
yes
yes
3600
yes
no
/etc/mtab
/etc/resolv.conf
/etc/rc.d/init.d
/etc/printcap
/etc/random-seed
/etc/adjtime
/etc/issue
/etc/issue.net
/etc/sudoers.d
/etc/ssh/ssh_host_*
/etc,/usr/bin,/usr/sbin
/bin,/sbin
/boot
/var/www
no
no
/var/log/auth.log
syslog
/var/log/syslog
syslog
YOUR_OSSEC_SERVER_IP yerine sunucunuzun gerçek IP adresini yazın. Ayrıca, ajan üzerinde aktif yanıt veya rootcheck gibi özellikleri devre dışı bırakmak isterseniz etiketlerini kullanabilirsiniz. Ajanların hangi log dosyalarını sunucuya göndereceğini etiketleri ile belirlersiniz.
Ajanları Sunucuya Kaydetme
Bu adım, OSSEC’in güvenli iletişimini sağlamak için hayati öneme sahiptir. Ajanlar, sunucuya özel bir anahtar (key) ile kayıt olmalıdır.
OSSEC Sunucusunda Ajan Ekleme
OSSEC sunucusu makinesine geri dönün. manage_agents yardımcı programını kullanarak yeni bir ajan ekleyin:
sudo /var/ossec/bin/manage_agents
Karşınıza aşağıdaki gibi bir menü gelecektir:
OSSEC HIDS Agent Manager.
The following options are available:
(A)dd an agent (A).
(E)xtract key for an agent (E).
(L)ist existing agents (L).
(R)emove an agent (R).
(Q)uit.
Choose your action: A
A tuşuna basarak yeni bir ajan ekleyin.
- A new agent is created.
Please provide the following:
* A name for the new agent (e.g., webserver, mailserver): ubuntu-agent
* The IP Address of the new agent: YOUR_AGENT_IP
Ajan için bir isim (örneğin, ubuntu-agent) ve ajanın IP adresini girin.
Agent information:
ID: 001
Name: ubuntu-agent
IP Address: YOUR_AGENT_IP
Confirm adding it (y/n)? y
Agent 'ubuntu-agent' with ID '001' added.
Ajan başarıyla eklendikten sonra, E tuşuna basarak bu ajan için anahtarı çıkarmanız gerekir:
Choose your action: E
- Provide the ID of the agent to extract the key: 001
Agent key for '001' - 'ubuntu-agent' (YOUR_AGENT_IP):
MDAxIHVidW50dS1hZ2VudCAxOTIuMTY4LjEuMTAgYjE1YmQ5OTFmOWQ5Y2EwYzUyYjk3M2U2OGU0ZWM0NDQ0Nzc4MjM0Mjc3NDQxNzQzNTc3YjU3M2I3NzI5N2Rj
Yukarıdaki örnekteki gibi uzun bir anahtar dizesi alacaksınız. Bu anahtarı kopyalayın.
OSSEC Ajanında Anahtarı İçe Aktarma
Şimdi ajan makinesine geri dönün. Kopyaladığınız anahtarı ajana aktarmak için yine manage_agents programını kullanın:
sudo /var/ossec/bin/manage_agents
Bu sefer I (Import key) seçeneğini kullanacağız (Not: Ubuntu 14.04’teki manage_agents sürümünde I seçeneği olmayabilir, bu durumda anahtarı doğrudan client.keys dosyasına ekleyeceğiz. Eğer I seçeneği yoksa, aşağıdaki manuel adımı izleyin).
Manuel Anahtar Aktarımı (Eğer manage_agents içinde I seçeneği yoksa):
Ajan makinesinde /var/ossec/etc/client.keys dosyasını açın:
sudo nano /var/ossec/etc/client.keys
Bu dosya genellikle boş veya sadece bir başlık satırı içerir. Kopyaladığınız anahtarı bu dosyanın sonuna yeni bir satır olarak yapıştırın ve kaydedin.
Örnek client.keys içeriği:
# OSSEC HIDS client key
MDAxIHVidW50dS1hZ2VudCAxOTIuMTY4LjEuMTAgYjE1YmQ5OTFmOWQ5Y2EwYzUyYjk3M2U2OGU0ZWM0NDQ0Nzc4MjM0Mjc3NDQxNzQzNTc3YjU3M2I3NzI5N2Rj
OSSEC Ajan Servisini Başlatma
Anahtarı ekledikten sonra, ajan servisini başlatın:
sudo service ossec-hids-agent start
Servisin durumunu kontrol edin:
sudo service ossec-hids-agent status
Çıktıda ossec-hids-agent is running görmelisiniz.
OSSEC Sunucusu Üzerinden Ajanları İzleme
Ajanlar kurulduktan ve sunucuya kaydedildikten sonra, OSSEC sunucusu üzerinden ajanların durumunu kontrol edebilir ve gelen güvenlik olaylarını izleyebilirsiniz.
Ajan Durumu Kontrolü
OSSEC sunucusu üzerinde agent_control yardımcı programını kullanarak tüm kayıtlı ajanları ve durumlarını listeleyebilirsiniz:
sudo /var/ossec/bin/agent_control -l
Çıktı aşağıdaki gibi olacaktır:
OSSEC HIDS agent_control. List of available agents:
ID: 001, Name: ubuntu-agent, IP: YOUR_AGENT_IP, Status: Active
Status: Active ifadesi, ajanın sunucuya başarıyla bağlandığını ve veri gönderdiğini gösterir. Eğer Disconnected veya başka bir durum görüyorsanız, ajanın yapılandırmasını, anahtarını, ağ bağlantısını ve güvenlik duvarı ayarlarını kontrol etmeniz gerekir.
Log Yönetimi ve Analizi
OSSEC sunucusu, ajanlardan gelen tüm güvenlik olaylarını ve uyarılarını /var/ossec/logs/alerts/alerts.log dosyasına yazar. Bu dosya, OSSEC’in kalbidir ve tüm güvenlik olaylarını içerir.
Gerçek Zamanlı İzleme
En temel izleme yöntemi, tail komutu ile alerts.log dosyasını gerçek zamanlı olarak takip etmektir:
sudo tail -f /var/ossec/logs/alerts/alerts.log
Bu komut, yeni uyarılar oluştukça ekrana basacaktır. Ajan makinesinde bir test olayı oluşturarak (örneğin, yanlış bir parola ile SSH oturumu açmaya çalışarak) uyarıların gelip gelmediğini kontrol edebilirsiniz.
Ajan makinesinde:
ssh wronguser@localhost
Sunucu makinesinde alerts.log çıktısı şuna benzer bir uyarı gösterecektir:
Alert 1490940600.12345: - sshd,authentication_failed,
2023 Mar 30 10:30:00 ubuntu-agent->/var/log/auth.log
Rule: 5712 (level 5) -> 'SSH authentication failed.'
Src IP: 127.0.0.1
User: wronguser
Bu, ajandan gelen logların sunucu tarafından başarıyla işlendiğini gösterir.
Geçmiş Uyarıları İnceleme
alerts.log dosyası büyüdükçe, belirli olayları veya zaman aralıklarını bulmak için grep, awk gibi komutları kullanabilirsiniz.
Örneğin, belirli bir IP adresinden gelen SSH başarısız giriş denemelerini bulmak için:
sudo grep "authentication failed" /var/ossec/logs/alerts/alerts.log | grep "Src IP: 192.168.1.10"
Uyarı seviyesine göre filtreleme:
sudo grep "level 10" /var/ossec/logs/alerts/alerts.log
alerts.json dosyası da mevcuttur ve yapılandırılmış JSON formatında uyarılar içerir. Bu dosya, uyarıları SIEM veya log yönetim sistemleri gibi harici araçlara aktarmak için idealdir.
Sistem Bütünlüğü İzleme (FIM)
OSSEC’in en güçlü özelliklerinden biri FIM’dir. Ajanlar, izlenen dosya ve dizinlerdeki değişiklikleri (içerik, izinler, sahiplik, son erişim zamanı vb.) tespit eder ve sunucuya bildirir.
FIM Yapılandırması
Hem sunucu hem de ajan üzerindeki ossec.conf dosyasında bölümü FIM’i yapılandırmak için kullanılır. Daha önce gösterilen örnek yapılandırmada, /etc, /usr/bin, /usr/sbin, /bin, /sbin, /boot ve /var/www gibi kritik dizinler izlenmek üzere ayarlanmıştır.
Ajan makinesinde /etc/passwd dosyasını değiştirmeyi deneyin:
sudo nano /etc/passwd
Dosyaya rastgele bir karakter ekleyip kaydedin. Birkaç dakika içinde OSSEC sunucusu alerts.log dosyasında buna benzer bir uyarı gösterecektir:
Alert 1490940700.12345: - ossec,syscheck,pci_dss_11.5.1,
2023 Mar 30 10:31:00 ubuntu-agent->syscheck
Rule: 550 (level 7) -> 'Integrity checksum changed for: '/etc/passwd'.'
File: /etc/passwd
Previous hash: 12345...
New hash: 67890...
Bu, OSSEC’in dosya bütünlüğü değişikliklerini başarıyla izlediğini gösterir.
Rootkit ve Zafiyet Tespiti
OSSEC, bilinen rootkit’leri ve sistemdeki zafiyetleri tespit etmek için önceden tanımlanmış kurallar ve veritabanları kullanır. Sunucu üzerinde çalışan rootcheck motoru, ajanlardan gelen bilgileri analiz ederek şüpheli aktiviteleri belirler.
bölümü, ossec.conf içinde yapılandırılır. Ajan üzerinde rootcheck’i etkinleştirdiyseniz (varsayılan olarak genellikle kapalıdır), OSSEC periyodik olarak sistemde rootkit belirtileri arayacaktır. Tespit edildiğinde, alerts.log dosyasına yüksek seviyeli uyarılar yazılacaktır.
Aktif Yanıt (Active Response)
OSSEC, belirli uyarı seviyelerine ulaşıldığında otomatik olarak yanıt vermesini sağlayacak aktif yanıt mekanizmalarına sahiptir. Örneğin, bir IP adresinden belirli sayıda başarısız SSH denemesi gelirse, OSSEC o IP adresini güvenlik duvarında engelleyebilir.
Aktif Yanıt Yapılandırması
Aktif yanıt, hem sunucu hem de ajan tarafında yapılandırılabilir. Genellikle sunucu tarafında yapılandırılır ve komutlar yerel olarak sunucuda çalışır veya ajanlara komut gönderilir.
Sunucu ossec.conf dosyasında etiketleri ile aktif yanıt kuralları tanımlanır. Yukarıdaki örnek yapılandırmada host-deny ve firewall-drop komutları, seviye 6 ve üzeri uyarılar için 360 saniye boyunca IP adresini engellemek üzere ayarlanmıştır.
ÖNEMLİ: Aktif yanıtı dikkatli bir şekilde yapılandırın. Yanlış yapılandırma, meşru kullanıcıları veya hizmetleri engelleyerek kesintilere neden olabilir. Test ortamında denemeden üretim ortamında kullanmayın.
Uyarı Seviyeleri ve Kurallar
OSSEC, olayları önem derecelerine göre sınıflandırmak için uyarı seviyeleri (level 1’den 15’e kadar) kullanır. Seviye 1 en düşük, seviye 15 en yüksek öneme sahiptir.
OSSEC, /var/ossec/rules dizininde birçok önceden tanımlanmış kural dosyası ile gelir. Bu kurallar, farklı log türleri ve güvenlik olayları için tasarlanmıştır.
Özel Kurallar Oluşturma
Kendi özel kurallarınızı oluşturmak veya mevcut kuralları değiştirmek için /var/ossec/rules/local_rules.xml dosyasını kullanmalısınız. Bu dosya, OSSEC güncellemeleri sırasında üzerine yazılmayacağı için güvenlidir.
Örnek: Belirli bir kelime içeren syslog mesajları için özel bir uyarı oluşturmak.
510
CRITICAL_KEYWORD
Kritik bir anahtar kelime syslog'da tespit edildi.
Bu kural, eğer syslog’da (510 numaralı kural, genel syslog mesajlarını yakalar) “CRITICAL_KEYWORD” kelimesi geçerse, seviye 7’de bir uyarı oluşturacaktır.
Kuralları Test Etme
Yeni bir kural oluşturduktan veya mevcut bir kuralı değiştirdikten sonra, ossec-logtest yardımcı programını kullanarak kuralı test etmek çok önemlidir:
sudo /var/ossec/bin/ossec-logtest
Ardından, test etmek istediğiniz log satırını yapıştırın ve Enter tuşuna basın. OSSEC, bu log satırına hangi kuralların uyduğunu ve hangi uyarı seviyesinin tetikleneceğini gösterecektir.
Örnek:
Type your log here (or 'quit' to exit): Mar 30 10:35:00 ubuntu-agent CRITICAL_KEYWORD detected in system log.
Çıktı, kuralınızın başarıyla tetiklenip tetiklenmediğini gösterecektir.
Sorun Giderme ve En İyi Uygulamalar
Ortak Sorunlar
- Ajanın Bağlantısının Kesilmesi (Disconnected Agent):
- Güvenlik Duvarı: Sunucu ve ajan arasındaki 1514/UDP portunun açık olduğundan emin olun. Hem sunucu hem de ajan tarafında güvenlik duvarı kurallarını kontrol edin (
sudo ufw statusveyasudo iptables -L). - Yanlış IP veya Anahtar: Ajanın
ossec.confdosyasındakiadresinin doğru olduğundan veclient.keysdosyasındaki anahtarın sunucudan alınan anahtarla eşleştiğinden emin olun. - Ajan Servisi Kapalı: Ajan makinesinde OSSEC ajan servisinin çalıştığından emin olun (
sudo service ossec-hids-agent status). - Zaman Senkronizasyonu: Sunucu ve ajan arasında zaman farkı varsa (NTP ile senkronize değilse) iletişim sorunları yaşanabilir.
- Güvenlik Duvarı: Sunucu ve ajan arasındaki 1514/UDP portunun açık olduğundan emin olun. Hem sunucu hem de ajan tarafında güvenlik duvarı kurallarını kontrol edin (
- Uyarıların Gelmemesi:
- Log Yolu: Ajanın
ossec.confdosyasındaetiketlerinde belirtilen log yollarının doğru olduğundan ve ajan tarafından okunabilir olduğundan emin olun. - Kural Yokluğu/Yanlışlığı: İlgili güvenlik olayını yakalayacak bir kuralın olup olmadığını veya kuralın doğru yapılandırıldığını kontrol edin (
ossec-logtestkullanın). - Uyarı Seviyesi: Oluşturulan uyarı seviyesinin
alerts.log‘a yazılacak minimum seviyenin () altında olmadığından emin olun.
- Log Yolu: Ajanın
- Performans Sorunları:
- Yüksek Log Hacmi: Çok fazla log dosyasını izlemek veya çok detaylı loglama yapmak CPU ve disk kullanımını artırabilir. Gereksiz logları filtreleyin veya sadece kritik logları izleyin.
- Sistem Bütünlüğü İzleme Frekansı:
syscheckfrekansını () artırmak (daha sık tarama) kaynak tüketimini artırır. Daha uzun aralıklar belirleyin veya sadece kritik dizinleri izleyin. - Ignore Listeleri:
syscheckiçin sık değişen ancak önemsiz olan dosyaları (/var/log/lastlog,/etc/mtabvb.)ignorelistesine ekleyerek gereksiz taramaları azaltın.
En İyi Uygulamalar
- Düzenli Log Kontrolü: Sadece otomatik uyarıları beklemeyin. Periyodik olarak
alerts.logdosyasını gözden geçirin. - Minimum Ayrıcalık Prensibi: OSSEC ajanlarının ve sunucusunun çalıştığı kullanıcıların sadece gerekli ayrıcalıklara sahip olduğundan emin olun.
- Kritik Dosya ve Dizinleri İzleme: Özellikle
/etc,/bin,/sbin,/usr/bin,/usr/sbinve web sunucusu kök dizinleri gibi kritik sistem dizinlerini ve dosyalarını FIM ile izleyin. - Gereksiz Logları Filtreleme: Sadece güvenlik açısından anlamlı olan logları işleyin. Gürültüyü azaltmak, önemli uyarıları kaçırmanızı engeller.
- Kuralları Özelleştirme: Ortamınıza özgü tehditleri ve davranışları tespit etmek için
local_rules.xmldosyasında özel kurallar oluşturun. - OSSEC’i Güncel Tutma: Güvenlik yamaları ve yeni özellikler için OSSEC’i düzenli olarak güncelleyin (Ubuntu 14.04 için bu, OSSEC’in daha yeni sürümlerini derlemeyi gerektirebilir).
- Yedekleme: OSSEC yapılandırma dosyalarını (
ossec.conf,local_rules.xml) ve özellikleclient.keysdosyasını düzenli olarak yedekleyin. - Zaman Senkronizasyonu (NTP): Sunucu ve tüm ajanların NTP ile senkronize olduğundan emin olun. Bu, olayların doğru kronolojik sırayla işlenmesi ve korelasyonu için kritik öneme sahiptir.
- Web Arayüzleri ile Entegrasyon: Büyük ve karmaşık ortamlar için, OSSEC uyarılarını görselleştirmek ve daha kolay yönetmek amacıyla Kibana/Elastic Stack gibi araçlarla entegrasyon düşünün. OSSEC’in
/var/ossec/logs/alerts/alerts.jsonçıktısı bu tür entegrasyonlar için idealdir.
Sonuç
OSSEC, açık kaynaklı bir güvenlik çözümü olarak sistemlerinizin güvenliğini artırmak için güçlü yetenekler sunar. Bu rehberde, Ubuntu 14.04 üzerinde bir OSSEC sunucusu kurmayı, ajanları yapılandırmayı ve en önemlisi, merkezi bir noktadan bu ajanlardan gelen güvenlik olaylarını nasıl etkili bir şekilde izleyeceğinizi öğrendiniz.
Merkezi log analizi, sistem bütünlüğü izleme, rootkit tespiti ve aktif yanıt gibi özellikleriyle OSSEC, güvenlik duruşunuzu önemli ölçüde güçlendirebilir. Doğru yapılandırma ve sürekli izleme ile OSSEC, potansiyel güvenlik tehditlerini erken aşamada tespit etmenize ve bunlara karşı proaktif önlemler almanıza yardımcı olacaktır. Güvenlik, sürekli bir süreçtir ve OSSEC gibi araçlar, bu süreçte vazgeçilmez birer müttefiktir. Unutmayın, bu rehber Ubuntu 14.04’e odaklanmış olsa da, OSSEC’in temel prensipleri ve komutları modern Linux dağıtımlarında da büyük ölçüde aynı kalmaktadır. Güvenlik yolculuğunuzda OSSEC’in potansiyelini tam olarak kullanmak için yapılandırmaları kendi ortamınıza göre özelleştirmekten ve özel kurallar geliştirmekten çekinmeyin.