Takip et

OSSEC Sunucusu Üzerinden OSSEC Ajanlarını İzleme: Ubuntu 14.04 Rehberi

OSSEC Sunucusu Üzerinden OSSEC Ajanlarını İzleme: Ubuntu 14.04 Rehberi Giriş Bilgi güvenliği, günümüzün dijital dünyasında her kuruluş

OSSEC Sunucusu Üzerinden OSSEC Ajanlarını İzleme: Ubuntu 14.04 Rehberi

Giriş

Bilgi güvenliği, günümüzün dijital dünyasında her kuruluş için kritik bir öneme sahiptir. Saldırıların ve güvenlik ihlallerinin sayısı artarken, sistemlerimizi proaktif bir şekilde izlemek ve olası tehditlere karşı hızlıca yanıt vermek zorunlu hale gelmiştir. İşte bu noktada Açık Kaynaklı Güvenlik Bilgisi ve Olay Yönetimi (SIEM) sistemleri devreye girer. OSSEC (Open Source Security Event Corrector), bu alandaki en popüler ve güçlü araçlardan biridir. OSSEC, sistem bütünlüğü izleme (FIM), log analizi, rootkit tespiti, aktif yanıt yetenekleri ve uyarı mekanizmaları gibi özellikleriyle kapsamlı bir güvenlik çözümü sunar.

Bu makalede, Ubuntu 14.04 işletim sistemi üzerinde kurulu bir OSSEC sunucusu kullanarak, ağınızdaki çeşitli sunucu ve istemcilerde çalışan OSSEC ajanlarını nasıl kuracağınızı, yapılandıracağınızı ve en önemlisi nasıl etkili bir şekilde izleyeceğinizi adım adım inceleyeceğiz. Odak noktamız, OSSEC sunucusunun merkezi bir kontrol paneli gibi davranarak ajanlardan gelen güvenlik olaylarını toplamasını, analiz etmesini ve yöneticilere anlamlı uyarılar göndermesini sağlamaktır. Ubuntu 14.04 eski bir sürüm olsa da, OSSEC’in temel prensipleri ve işleyişi bu platformda da aynı şekilde geçerlidir ve bu rehber, OSSEC’in temel mantığını anlamak için sağlam bir temel sunacaktır.

OSSEC Mimarisine Genel Bakış

OSSEC, merkezi bir sunucu (manager) ve bu sunucuya bağlanan birden fazla ajandan (agent) oluşan dağıtık bir mimariye sahiptir. Bu mimari, büyük ve karmaşık ağ ortamlarında bile etkili bir güvenlik izlemesi sağlar.

OSSEC Sunucusu (Manager)

OSSEC sunucusu, tüm ajanlardan gelen güvenlik olaylarını toplayan, depolayan, analiz eden ve bunlara göre uyarılar üreten merkezi bileşendir. Sunucu, kendi üzerinde çalışan kuralları ve korelasyon motorunu kullanarak gelen log verilerini işler. Temel görevleri şunlardır:

  • Ajanlardan gelen log ve olay verilerini toplama.
  • Toplanan verileri önceden tanımlanmış güvenlik kurallarına göre analiz etme.
  • Anormal veya şüpheli davranışları tespit etme ve uyarılar oluşturma.
  • Uyarıları e-posta, syslog veya diğer entegrasyonlar aracılığıyla iletme.
  • Sistem bütünlüğü izleme verilerini depolama ve karşılaştırma.

OSSEC sunucusu, ajanlarla şifreli ve kimliği doğrulanmış bir kanal üzerinden iletişim kurar. Bu iletişim, ajanların güvenlik verilerini güvenli bir şekilde sunucuya iletmesini sağlar.

OSSEC Ajansı (Agent)

OSSEC ajanları, izlenmesi gereken her bir sunucu, iş istasyonu veya ağ cihazına kurulan hafif yazılım parçalarıdır. Ajanlar, üzerinde çalıştıkları sistemin güvenlik olaylarını, log dosyalarını, dosya bütünlüğü değişikliklerini ve diğer önemli güvenlik metriklerini toplar. Temel görevleri şunlardır:

  • Belirtilen log dosyalarını (örneğin, /var/log/auth.log, /var/log/syslog, web sunucusu logları) gerçek zamanlı olarak okuma.
  • Belirtilen dizinlerdeki ve dosyalardaki değişiklikleri (oluşturma, silme, değiştirme, izin değişiklikleri) izleme (Sistem Bütünlüğü İzleme – FIM).
  • Sistem üzerinde çalışan süreçleri, açık portları ve kurulu yazılımları kontrol etme.
  • Toplanan verileri şifreli bir şekilde OSSEC sunucusuna iletme.

Ajanlar, sunucudan bağımsız olarak çalışabilir ancak verileri sunucuya iletmek için sunucuya kayıtlı olmaları gerekir.

Ön Gereksinimler

Bu rehberi takip edebilmek için aşağıdaki ön koşullara sahip olmanız gerekmektedir:

  • En az iki adet Ubuntu 14.04 sanal veya fiziksel makine: Biri OSSEC sunucusu, diğeri ise OSSEC ajanı olarak görev yapacak. Farklı işletim sistemleri de ajan olarak kullanılabilir, ancak bu rehberde Ubuntu 14.04 üzerine odaklanılacaktır.
  • Temel Linux komut satırı bilgisi ve sudo veya root ayrıcalıkları.
  • Sunucu ile ajanlar arasında ağ bağlantısı ve gerekli portların (varsayılan olarak UDP 1514) açık olması.
  • Zaman senkronizasyonu (NTP) kurulmuş olması, olayların doğru zaman damgalarıyla işlenmesi için önemlidir.

OSSEC Sunucusunun Kurulumu (Ubuntu 14.04)

OSSEC sunucusunu Ubuntu 14.04 üzerine kurmak için aşağıdaki adımları izleyin.

Paket Depolarını Güncelleme ve Gerekli Paketleri Kurma

Öncelikle sistem paket listesini güncelleyelim:

sudo apt-get update
sudo apt-get upgrade

OSSEC’in derlenmesi veya bazı bağımlılıkları için gerekli olabilecek paketleri kuralım:

sudo apt-get install build-essential libssl-dev

OSSEC Sunucusunu Kurma

Ubuntu 14.04 için OSSEC paketlerini doğrudan apt-get ile kurabiliriz:

sudo apt-get install ossec-hids-server

Kurulum sırasında size birkaç soru sorulabilir. Varsayılan seçenekleri kabul edebilirsiniz.

Temel Yapılandırma

Kurulum tamamlandıktan sonra, OSSEC sunucusunun temel yapılandırma dosyası olan /var/ossec/etc/ossec.conf dosyasını düzenlememiz gerekebilir. Bu dosya, OSSEC’in nasıl çalışacağını, hangi logları izleyeceğini, hangi kuralları uygulayacağını ve hangi uyarıları oluşturacağını belirler.

Varsayılan yapılandırma çoğu durum için yeterli olsa da, özellikle ajanlarla iletişim için bazı ayarları kontrol etmekte fayda var.

sudo nano /var/ossec/etc/ossec.conf

Bu dosyada, etiketi içinde aşağıdaki ayarların olduğundan emin olun veya ekleyin:


  
    no
    root@localhost
    localhost
    ossec@localhost
  

  
    1
    7
  

  
    host-deny
    host-deny.sh
    yes
  

  
    firewall-drop
    firewall-drop.sh
    yes
    -U
  

  
    host-deny
    local
    6
    360
  

  
    firewall-drop
    local
    6
    360
  

  
    3600
    /var/ossec/etc/rootkit_files.txt
    /var/ossec/etc/rootkit_trojans.txt
  

  
    3600
    yes
    no
    /etc/mtab
    /etc/resolv.conf
    /etc/rc.d/init.d
    /etc/printcap
    /etc/random-seed
    /etc/adjtime
    /etc/issue
    /etc/issue.net
    /etc/sudoers.d
    /etc/ssh/ssh_host_*

    
    /etc,/usr/bin,/usr/sbin
    /bin,/sbin
    /boot
    /var/www
  

Bu örnek yapılandırma, temel uyarı seviyelerini, aktif yanıt kurallarını ve sistem bütünlüğü izleme (syscheck) için izlenecek dizinleri içerir. Kendi ihtiyaçlarınıza göre bu bölümleri özelleştirebilirsiniz.

OSSEC Sunucusu Servisini Başlatma ve Durumunu Kontrol Etme

Yapılandırmayı kaydettikten sonra OSSEC servisini başlatın:

sudo service ossec-hids-server start

Servisin durumunu kontrol edin:

sudo service ossec-hids-server status

Çıktıda ossec-hids-server is running veya benzer bir ifade görmelisiniz.

OSSEC Ajanlarının Kurulumu (Ubuntu 14.04)

Şimdi, izlemek istediğimiz bir başka Ubuntu 14.04 makinesine OSSEC ajanını kuralım.

Paket Depolarını Güncelleme ve Gerekli Paketleri Kurma

Ajan makinesinde de aynı şekilde paketleri güncelleyin:

sudo apt-get update
sudo apt-get upgrade

OSSEC Ajanını Kurma

Ajan paketini kuralım:

sudo apt-get install ossec-hids-agent

Temel Yapılandırma

Ajanın yapılandırma dosyası /var/ossec/etc/ossec.conf‘dur. Bu dosyayı düzenleyerek ajanın OSSEC sunucusuyla iletişim kurmasını sağlayacağız.

sudo nano /var/ossec/etc/ossec.conf

etiketi altında, alanına OSSEC sunucunuzun IP adresini girmeniz çok önemlidir:


  
    YOUR_OSSEC_SERVER_IP
  

  
    yes
  

  
    yes
  

  
    3600
    yes
    no
    /etc/mtab
    /etc/resolv.conf
    /etc/rc.d/init.d
    /etc/printcap
    /etc/random-seed
    /etc/adjtime
    /etc/issue
    /etc/issue.net
    /etc/sudoers.d
    /etc/ssh/ssh_host_*

    
    /etc,/usr/bin,/usr/sbin
    /bin,/sbin
    /boot
    /var/www
  

  
    no
    no
    /var/log/auth.log
    syslog
  

  
    /var/log/syslog
    syslog
  

  

YOUR_OSSEC_SERVER_IP yerine sunucunuzun gerçek IP adresini yazın. Ayrıca, ajan üzerinde aktif yanıt veya rootcheck gibi özellikleri devre dışı bırakmak isterseniz yes etiketlerini kullanabilirsiniz. Ajanların hangi log dosyalarını sunucuya göndereceğini etiketleri ile belirlersiniz.

Ajanları Sunucuya Kaydetme

Bu adım, OSSEC’in güvenli iletişimini sağlamak için hayati öneme sahiptir. Ajanlar, sunucuya özel bir anahtar (key) ile kayıt olmalıdır.

OSSEC Sunucusunda Ajan Ekleme

OSSEC sunucusu makinesine geri dönün. manage_agents yardımcı programını kullanarak yeni bir ajan ekleyin:

sudo /var/ossec/bin/manage_agents

Karşınıza aşağıdaki gibi bir menü gelecektir:


 OSSEC HIDS Agent Manager.            
 The following options are available: 

   (A)dd an agent (A).
   (E)xtract key for an agent (E).
   (L)ist existing agents (L).
   (R)emove an agent (R).
   (Q)uit.
Choose your action: A

A tuşuna basarak yeni bir ajan ekleyin.

- A new agent is created.
  Please provide the following:
   * A name for the new agent (e.g., webserver, mailserver): ubuntu-agent
   * The IP Address of the new agent: YOUR_AGENT_IP

Ajan için bir isim (örneğin, ubuntu-agent) ve ajanın IP adresini girin.

Agent information:
   ID: 001
   Name: ubuntu-agent
   IP Address: YOUR_AGENT_IP

Confirm adding it (y/n)? y
Agent 'ubuntu-agent' with ID '001' added.

Ajan başarıyla eklendikten sonra, E tuşuna basarak bu ajan için anahtarı çıkarmanız gerekir:

Choose your action: E

- Provide the ID of the agent to extract the key: 001

Agent key for '001' - 'ubuntu-agent' (YOUR_AGENT_IP):
MDAxIHVidW50dS1hZ2VudCAxOTIuMTY4LjEuMTAgYjE1YmQ5OTFmOWQ5Y2EwYzUyYjk3M2U2OGU0ZWM0NDQ0Nzc4MjM0Mjc3NDQxNzQzNTc3YjU3M2I3NzI5N2Rj

Yukarıdaki örnekteki gibi uzun bir anahtar dizesi alacaksınız. Bu anahtarı kopyalayın.

OSSEC Ajanında Anahtarı İçe Aktarma

Şimdi ajan makinesine geri dönün. Kopyaladığınız anahtarı ajana aktarmak için yine manage_agents programını kullanın:

sudo /var/ossec/bin/manage_agents

Bu sefer I (Import key) seçeneğini kullanacağız (Not: Ubuntu 14.04’teki manage_agents sürümünde I seçeneği olmayabilir, bu durumda anahtarı doğrudan client.keys dosyasına ekleyeceğiz. Eğer I seçeneği yoksa, aşağıdaki manuel adımı izleyin).

Manuel Anahtar Aktarımı (Eğer manage_agents içinde I seçeneği yoksa):
Ajan makinesinde /var/ossec/etc/client.keys dosyasını açın:

sudo nano /var/ossec/etc/client.keys

Bu dosya genellikle boş veya sadece bir başlık satırı içerir. Kopyaladığınız anahtarı bu dosyanın sonuna yeni bir satır olarak yapıştırın ve kaydedin.
Örnek client.keys içeriği:

# OSSEC HIDS client key
MDAxIHVidW50dS1hZ2VudCAxOTIuMTY4LjEuMTAgYjE1YmQ5OTFmOWQ5Y2EwYzUyYjk3M2U2OGU0ZWM0NDQ0Nzc4MjM0Mjc3NDQxNzQzNTc3YjU3M2I3NzI5N2Rj

OSSEC Ajan Servisini Başlatma

Anahtarı ekledikten sonra, ajan servisini başlatın:

sudo service ossec-hids-agent start

Servisin durumunu kontrol edin:

sudo service ossec-hids-agent status

Çıktıda ossec-hids-agent is running görmelisiniz.

OSSEC Sunucusu Üzerinden Ajanları İzleme

Ajanlar kurulduktan ve sunucuya kaydedildikten sonra, OSSEC sunucusu üzerinden ajanların durumunu kontrol edebilir ve gelen güvenlik olaylarını izleyebilirsiniz.

Ajan Durumu Kontrolü

OSSEC sunucusu üzerinde agent_control yardımcı programını kullanarak tüm kayıtlı ajanları ve durumlarını listeleyebilirsiniz:

sudo /var/ossec/bin/agent_control -l

Çıktı aşağıdaki gibi olacaktır:

OSSEC HIDS agent_control. List of available agents:
   ID: 001, Name: ubuntu-agent, IP: YOUR_AGENT_IP, Status: Active

Status: Active ifadesi, ajanın sunucuya başarıyla bağlandığını ve veri gönderdiğini gösterir. Eğer Disconnected veya başka bir durum görüyorsanız, ajanın yapılandırmasını, anahtarını, ağ bağlantısını ve güvenlik duvarı ayarlarını kontrol etmeniz gerekir.

Log Yönetimi ve Analizi

OSSEC sunucusu, ajanlardan gelen tüm güvenlik olaylarını ve uyarılarını /var/ossec/logs/alerts/alerts.log dosyasına yazar. Bu dosya, OSSEC’in kalbidir ve tüm güvenlik olaylarını içerir.

Gerçek Zamanlı İzleme

En temel izleme yöntemi, tail komutu ile alerts.log dosyasını gerçek zamanlı olarak takip etmektir:

sudo tail -f /var/ossec/logs/alerts/alerts.log

Bu komut, yeni uyarılar oluştukça ekrana basacaktır. Ajan makinesinde bir test olayı oluşturarak (örneğin, yanlış bir parola ile SSH oturumu açmaya çalışarak) uyarıların gelip gelmediğini kontrol edebilirsiniz.
Ajan makinesinde:

ssh wronguser@localhost

Sunucu makinesinde alerts.log çıktısı şuna benzer bir uyarı gösterecektir:

 Alert 1490940600.12345: - sshd,authentication_failed,
2023 Mar 30 10:30:00 ubuntu-agent->/var/log/auth.log
Rule: 5712 (level 5) -> 'SSH authentication failed.'
Src IP: 127.0.0.1
User: wronguser

Bu, ajandan gelen logların sunucu tarafından başarıyla işlendiğini gösterir.

Geçmiş Uyarıları İnceleme

alerts.log dosyası büyüdükçe, belirli olayları veya zaman aralıklarını bulmak için grep, awk gibi komutları kullanabilirsiniz.
Örneğin, belirli bir IP adresinden gelen SSH başarısız giriş denemelerini bulmak için:

sudo grep "authentication failed" /var/ossec/logs/alerts/alerts.log | grep "Src IP: 192.168.1.10"

Uyarı seviyesine göre filtreleme:

sudo grep "level 10" /var/ossec/logs/alerts/alerts.log

alerts.json dosyası da mevcuttur ve yapılandırılmış JSON formatında uyarılar içerir. Bu dosya, uyarıları SIEM veya log yönetim sistemleri gibi harici araçlara aktarmak için idealdir.

Sistem Bütünlüğü İzleme (FIM)

OSSEC’in en güçlü özelliklerinden biri FIM’dir. Ajanlar, izlenen dosya ve dizinlerdeki değişiklikleri (içerik, izinler, sahiplik, son erişim zamanı vb.) tespit eder ve sunucuya bildirir.

FIM Yapılandırması

Hem sunucu hem de ajan üzerindeki ossec.conf dosyasında bölümü FIM’i yapılandırmak için kullanılır. Daha önce gösterilen örnek yapılandırmada, /etc, /usr/bin, /usr/sbin, /bin, /sbin, /boot ve /var/www gibi kritik dizinler izlenmek üzere ayarlanmıştır.
Ajan makinesinde /etc/passwd dosyasını değiştirmeyi deneyin:

sudo nano /etc/passwd

Dosyaya rastgele bir karakter ekleyip kaydedin. Birkaç dakika içinde OSSEC sunucusu alerts.log dosyasında buna benzer bir uyarı gösterecektir:

 Alert 1490940700.12345: - ossec,syscheck,pci_dss_11.5.1,
2023 Mar 30 10:31:00 ubuntu-agent->syscheck
Rule: 550 (level 7) -> 'Integrity checksum changed for: '/etc/passwd'.'
File: /etc/passwd
Previous hash: 12345...
New hash: 67890...

Bu, OSSEC’in dosya bütünlüğü değişikliklerini başarıyla izlediğini gösterir.

Rootkit ve Zafiyet Tespiti

OSSEC, bilinen rootkit’leri ve sistemdeki zafiyetleri tespit etmek için önceden tanımlanmış kurallar ve veritabanları kullanır. Sunucu üzerinde çalışan rootcheck motoru, ajanlardan gelen bilgileri analiz ederek şüpheli aktiviteleri belirler.
bölümü, ossec.conf içinde yapılandırılır. Ajan üzerinde rootcheck’i etkinleştirdiyseniz (varsayılan olarak genellikle kapalıdır), OSSEC periyodik olarak sistemde rootkit belirtileri arayacaktır. Tespit edildiğinde, alerts.log dosyasına yüksek seviyeli uyarılar yazılacaktır.

Aktif Yanıt (Active Response)

OSSEC, belirli uyarı seviyelerine ulaşıldığında otomatik olarak yanıt vermesini sağlayacak aktif yanıt mekanizmalarına sahiptir. Örneğin, bir IP adresinden belirli sayıda başarısız SSH denemesi gelirse, OSSEC o IP adresini güvenlik duvarında engelleyebilir.

Aktif Yanıt Yapılandırması

Aktif yanıt, hem sunucu hem de ajan tarafında yapılandırılabilir. Genellikle sunucu tarafında yapılandırılır ve komutlar yerel olarak sunucuda çalışır veya ajanlara komut gönderilir.
Sunucu ossec.conf dosyasında etiketleri ile aktif yanıt kuralları tanımlanır. Yukarıdaki örnek yapılandırmada host-deny ve firewall-drop komutları, seviye 6 ve üzeri uyarılar için 360 saniye boyunca IP adresini engellemek üzere ayarlanmıştır.

ÖNEMLİ: Aktif yanıtı dikkatli bir şekilde yapılandırın. Yanlış yapılandırma, meşru kullanıcıları veya hizmetleri engelleyerek kesintilere neden olabilir. Test ortamında denemeden üretim ortamında kullanmayın.

Uyarı Seviyeleri ve Kurallar

OSSEC, olayları önem derecelerine göre sınıflandırmak için uyarı seviyeleri (level 1’den 15’e kadar) kullanır. Seviye 1 en düşük, seviye 15 en yüksek öneme sahiptir.
OSSEC, /var/ossec/rules dizininde birçok önceden tanımlanmış kural dosyası ile gelir. Bu kurallar, farklı log türleri ve güvenlik olayları için tasarlanmıştır.

Özel Kurallar Oluşturma

Kendi özel kurallarınızı oluşturmak veya mevcut kuralları değiştirmek için /var/ossec/rules/local_rules.xml dosyasını kullanmalısınız. Bu dosya, OSSEC güncellemeleri sırasında üzerine yazılmayacağı için güvenlidir.
Örnek: Belirli bir kelime içeren syslog mesajları için özel bir uyarı oluşturmak.



  
    510
    CRITICAL_KEYWORD
    Kritik bir anahtar kelime syslog'da tespit edildi.
  

Bu kural, eğer syslog’da (510 numaralı kural, genel syslog mesajlarını yakalar) “CRITICAL_KEYWORD” kelimesi geçerse, seviye 7’de bir uyarı oluşturacaktır.

Kuralları Test Etme

Yeni bir kural oluşturduktan veya mevcut bir kuralı değiştirdikten sonra, ossec-logtest yardımcı programını kullanarak kuralı test etmek çok önemlidir:

sudo /var/ossec/bin/ossec-logtest

Ardından, test etmek istediğiniz log satırını yapıştırın ve Enter tuşuna basın. OSSEC, bu log satırına hangi kuralların uyduğunu ve hangi uyarı seviyesinin tetikleneceğini gösterecektir.
Örnek:

Type your log here (or 'quit' to exit): Mar 30 10:35:00 ubuntu-agent CRITICAL_KEYWORD detected in system log.

Çıktı, kuralınızın başarıyla tetiklenip tetiklenmediğini gösterecektir.

Sorun Giderme ve En İyi Uygulamalar

Ortak Sorunlar

  • Ajanın Bağlantısının Kesilmesi (Disconnected Agent):
    • Güvenlik Duvarı: Sunucu ve ajan arasındaki 1514/UDP portunun açık olduğundan emin olun. Hem sunucu hem de ajan tarafında güvenlik duvarı kurallarını kontrol edin (sudo ufw status veya sudo iptables -L).
    • Yanlış IP veya Anahtar: Ajanın ossec.conf dosyasındaki adresinin doğru olduğundan ve client.keys dosyasındaki anahtarın sunucudan alınan anahtarla eşleştiğinden emin olun.
    • Ajan Servisi Kapalı: Ajan makinesinde OSSEC ajan servisinin çalıştığından emin olun (sudo service ossec-hids-agent status).
    • Zaman Senkronizasyonu: Sunucu ve ajan arasında zaman farkı varsa (NTP ile senkronize değilse) iletişim sorunları yaşanabilir.
  • Uyarıların Gelmemesi:
    • Log Yolu: Ajanın ossec.conf dosyasında etiketlerinde belirtilen log yollarının doğru olduğundan ve ajan tarafından okunabilir olduğundan emin olun.
    • Kural Yokluğu/Yanlışlığı: İlgili güvenlik olayını yakalayacak bir kuralın olup olmadığını veya kuralın doğru yapılandırıldığını kontrol edin (ossec-logtest kullanın).
    • Uyarı Seviyesi: Oluşturulan uyarı seviyesinin alerts.log‘a yazılacak minimum seviyenin () altında olmadığından emin olun.
  • Performans Sorunları:
    • Yüksek Log Hacmi: Çok fazla log dosyasını izlemek veya çok detaylı loglama yapmak CPU ve disk kullanımını artırabilir. Gereksiz logları filtreleyin veya sadece kritik logları izleyin.
    • Sistem Bütünlüğü İzleme Frekansı: syscheck frekansını () artırmak (daha sık tarama) kaynak tüketimini artırır. Daha uzun aralıklar belirleyin veya sadece kritik dizinleri izleyin.
    • Ignore Listeleri: syscheck için sık değişen ancak önemsiz olan dosyaları (/var/log/lastlog, /etc/mtab vb.) ignore listesine ekleyerek gereksiz taramaları azaltın.

En İyi Uygulamalar

  • Düzenli Log Kontrolü: Sadece otomatik uyarıları beklemeyin. Periyodik olarak alerts.log dosyasını gözden geçirin.
  • Minimum Ayrıcalık Prensibi: OSSEC ajanlarının ve sunucusunun çalıştığı kullanıcıların sadece gerekli ayrıcalıklara sahip olduğundan emin olun.
  • Kritik Dosya ve Dizinleri İzleme: Özellikle /etc, /bin, /sbin, /usr/bin, /usr/sbin ve web sunucusu kök dizinleri gibi kritik sistem dizinlerini ve dosyalarını FIM ile izleyin.
  • Gereksiz Logları Filtreleme: Sadece güvenlik açısından anlamlı olan logları işleyin. Gürültüyü azaltmak, önemli uyarıları kaçırmanızı engeller.
  • Kuralları Özelleştirme: Ortamınıza özgü tehditleri ve davranışları tespit etmek için local_rules.xml dosyasında özel kurallar oluşturun.
  • OSSEC’i Güncel Tutma: Güvenlik yamaları ve yeni özellikler için OSSEC’i düzenli olarak güncelleyin (Ubuntu 14.04 için bu, OSSEC’in daha yeni sürümlerini derlemeyi gerektirebilir).
  • Yedekleme: OSSEC yapılandırma dosyalarını (ossec.conf, local_rules.xml) ve özellikle client.keys dosyasını düzenli olarak yedekleyin.
  • Zaman Senkronizasyonu (NTP): Sunucu ve tüm ajanların NTP ile senkronize olduğundan emin olun. Bu, olayların doğru kronolojik sırayla işlenmesi ve korelasyonu için kritik öneme sahiptir.
  • Web Arayüzleri ile Entegrasyon: Büyük ve karmaşık ortamlar için, OSSEC uyarılarını görselleştirmek ve daha kolay yönetmek amacıyla Kibana/Elastic Stack gibi araçlarla entegrasyon düşünün. OSSEC’in /var/ossec/logs/alerts/alerts.json çıktısı bu tür entegrasyonlar için idealdir.

Sonuç

OSSEC, açık kaynaklı bir güvenlik çözümü olarak sistemlerinizin güvenliğini artırmak için güçlü yetenekler sunar. Bu rehberde, Ubuntu 14.04 üzerinde bir OSSEC sunucusu kurmayı, ajanları yapılandırmayı ve en önemlisi, merkezi bir noktadan bu ajanlardan gelen güvenlik olaylarını nasıl etkili bir şekilde izleyeceğinizi öğrendiniz.

Merkezi log analizi, sistem bütünlüğü izleme, rootkit tespiti ve aktif yanıt gibi özellikleriyle OSSEC, güvenlik duruşunuzu önemli ölçüde güçlendirebilir. Doğru yapılandırma ve sürekli izleme ile OSSEC, potansiyel güvenlik tehditlerini erken aşamada tespit etmenize ve bunlara karşı proaktif önlemler almanıza yardımcı olacaktır. Güvenlik, sürekli bir süreçtir ve OSSEC gibi araçlar, bu süreçte vazgeçilmez birer müttefiktir. Unutmayın, bu rehber Ubuntu 14.04’e odaklanmış olsa da, OSSEC’in temel prensipleri ve komutları modern Linux dağıtımlarında da büyük ölçüde aynı kalmaktadır. Güvenlik yolculuğunuzda OSSEC’in potansiyelini tam olarak kullanmak için yapılandırmaları kendi ortamınıza göre özelleştirmekten ve özel kurallar geliştirmekten çekinmeyin.

Yorumlar
İçeriği beğendiniz mi? Bir tartışma başlatın veya görüşlerinizi paylaşın.
Yorum Yaz

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

E-posta Bülteni
Yazılım Topluluğuna Katılın
En son güncellemeleri, yaratıcı ipuçlarını ve özel kaynakları doğrudan e-posta kutunuza alın. Tasarım ve inovasyonun geleceğini birlikte keşfedelim.