Detecção de Intrusos com AIDE

所在平台: Udemy

课程主页: https://www.udemy.com/course/deteccao-de-intrusos-com-aide/

课程评论:没有评论

第一个写评论        关注课程

课程简介

课程名称:入侵检测与 AIDE 课程概述: AIDE(高级入侵检测环境)是一个入侵检测程序,主要功能为文件完整性检查。通过配置文件 aide.conf,AIDE 构建指定文件的数据库,并在其中存储多个文件属性,包括文件类型、权限、inode 数量、用户、组、文件大小、修改时间、创建时间、访问时间、链接数量及链接名等。AIDE 还会为每个文件生成一个校验和或哈希,支持多种摘要算法,如 sha1、sha256、sha512、md5 等。此外,AIDE 还可在编译时启用 ACL、xattr 和其他属性。 课程功能与应用: 在遭受入侵后,系统管理员可以利用 AIDE 检测系统文件的完整性,察觉文件是否被恶意修改。相比直接检查文件的大小和日期,使用加密校验和可以大大提高对文件变更的检测效率。课程实践部联系 AIDE 的安装和配置,使参与者能够在生产环境中实现各种规则,并能够设置邮件通知功能,最终提高其服务器或客户系统的安全性。 讲师介绍: Eduardo Fraga 拥有计算机网络学位和项目管理与 IT 治理的 MBA,拥有多项认证(如 LPIC3、LPIC-303、LPIC-304 等),在 IT 领域拥有超过 17 年的经验,并参与了多个网络基础设施项目的实施。现在,他作为网络管理员和 FAME 培训的联合创始人,同时也是 EF-TECH 的创始人,提供咨询服务。 参与者人数:3,253 人 课程数量:8 门 评价数量:1,045 条

课程评论(0条)

课程详情

O que é o AIDE?AIDE (Advanced Intrusion Detection Environment) é um programa de detecção de intrusão. Mais especificamente, um verificador de integridade de arquivos.O AIDE constrói uma base de dados dos arquivos especificados em aide.conf, o arquivo de configuração do AIDE. O banco de dados AIDE armazena vários atributos de arquivo, incluindo: tipo de arquivo, permissões, número de inode, usuário, grupo, tamanho do arquivo, mtime e ctime, atime, tamanho crescente, número de links e nome do link. O AIDE também cria um checksum ou hash de cada arquivo usando um ou uma combinação dos seguintes algoritmos de resumo de mensagem: sha1, sha256, sha512, md5, rmd160, tigre, haval, crc32 (pode ser compilado no whirlpool se o suporte mhash for acessível). Além disso, os atributos acl, xattr, selinux e e2fsattrs podem ser usados ​​quando ativados explicitamente durante o tempo de compilação.Como funciona?Depois de uma invasão, um administrador pode começar examinando o sistema usando ferramentas de sistema como ls, ps, netstat e who - as ferramentas mais prováveis de serem trojanadas. Imagine essas ferramentas tenham sido alteradas para não mostrar qualquer arquivo chamado "sniffedpackets.log" e que ps e netstat foram reescrito para não mostrar qualquer informação para um processo chamado "sniffdaemond". Até mesmo um administrador que já havia imprimido em papel as datas e tamanhos desses arquivos de sistema não podem comparar que eles não foram modificados de alguma forma. Datas do arquivo e tamanhos podem ser manipulados, alguns root-kits melhores tornam isso trivial.Embora seja possível manipular datas e tamanhos de arquivos, é muito mais difícil manipular uma única soma de verificação criptográfica como md5, e exponencialmente mais difícil de manipular cada um de todas a matrizes checksum que o AIDE suporta. Executando novamente o AIDE após uma invasão, um administrador do sistema pode identificar rapidamente as alterações nos arquivos e tem um grau bastante elevado de confiança quanto à precisão.O que é o curso de AIDE? Este curso aborda na prática a instalação e configuração do AIDE de forma que seja possível implementar várias de suas regras em ambiente de produção e inclusive enviar notificações de alertas. Ao final do curso você será capaz de implementar em ambiente de produção e aumentar o nível de segurança de seus servidores ou de clientes. Além disso, também poderá receber alertas por e-mail. O InstrutorEduardo Fraga é Graduado em Redes de Computadores com MBA em Gerenciamento de Projetos e Governança de T.I., possui várias certificações como: LPIC3, LPIC-303, LPIC-304, IBM System Expert Blade Center e ITILv3 Foundation.Mais de 17 anos de experiência na área de TI e diversos projetos implementados na área de infrastrutura de redes. Atualmente trabalha como Analista Administrador de Redes. É instrutor da FAME Treinamentos onde é co-fundador. Também é fundador da EF-TECH onde presta serviços de consultoria. Total de alunos 3.253Cursos 8Avaliações 1.045

课程标签

0人关注该课程

主题相关的课程