Жүктелуде...

Linux жүйесінің іске қосылуы, қайта жүктелуі және өшіруін мониторингтеу

1. Мәселені қою.

Реттеуші талаптарды орындау аясында Linux операциялық жүйелерінің іске қосылуы, қайта жүктелуі және өшіру оқиғаларын мониторингтеу бойынша аудиторларға дәлелдемелік база дайындау қажет болды.

Осы «Мониторинг жазбасында» CentOS Stream 9/10 және Ubuntu Server 22.04/24.04/26.04 LTS сияқты Linux операциялық жүйелерінің қолданбалы релиздерін практикалық тестілеу нәтижелері бойынша негізгі тұжырымдар келтірілген.

2. Жалпы тәсіл.

Linux жүйелерінің іске қосылуын, қайта жүктелуін және өшіруін мониторингтеу кезінде нақты операциялық жүйенің және оның нұсқасының ерекшеліктерін ескеру керек systemd. Құрамда болатын компоненттің болуы бойынша systemd-update-utmp қатысатын оқиғалар немесе Linux Audit (SYSTEM_*) оқиғалары немесе systemd/journalоқиғалары пайдаланылуы мүмкін.

Тестілеу нәтижелерін көрнекі түрде ұсыну үшін алынған барлық нәтижелер жасанды интеллект көмегімен жасалған суреттер түрінде берілген.

3. Негізгі оқиғалар.

4. Оқиғалардың реті.

5. Операциялық жүйелерге қатысты ерекшеліктер.

6. Қосымша аудит: қайта жүктеу және өшіру командаларын іске қосуды тексеру.

Бұрын қарастырылған оқиғалар Linux Audit SYSTEM_BOOT, SYSTEM_SHUTDOWN және SYSTEM_RUNLEVEL қолданушы кеңістігіндегі сенімді қосымшалар арқылы жасалады, олар Linux Audit интерфейсін қолдайды (қараңыз п.5.2. Auditd-тың негізгі сипаттамасы мен архитектурасы). Осы оқиғаларды қалыптастыру үшін файлдарға немесе жүйелік шақыруларға бөлек бақылау ережелері қажет емес.

Өшіру немесе қайта жүктеу бастаған пайдаланушы мен команданы анықтау үшін ОС күйін мониторингтуді тиісті бағдарламалардың орындауын аудитпен толықтыру қажет. Мұндай бақылауды Linux Audit ережелері арқылы баптауға болады және ол процесс басталу туралы қосымша ақпаратпен күрделі оқиғаларды алуға мүмкіндік береді.

Қуатты басқару командаларын орындауды бақылауға арналған ережелерге мысал:

-w /usr/sbin/shutdown -p x -k power_exec
-w /usr/sbin/poweroff -p x -k power_exec
-w /usr/sbin/reboot   -p x -k power_exec
-w /usr/sbin/halt     -p x -k power_exec

Маңызды— Команданы іске қосу шын мәнінде қайта жүктеу немесе өшіру орын алғанымен тең емес. Мысалы, success=yes жазбасындағы SYSCALL үшін execve жүйелік шақыру арқылы бағдарлама іске қосылғанының сәтті орындалуын білдіреді, ал сұралған қуатты басқару операциясының сәтті аяқталғанын білдірмейді. Сондықтан іске қосу оқиғасын кейінгі Linux Audit және systemdоқиғаларымен сәйкестендіру қажет.

 

Қосымша. Тестіленген операциялық жүйелер туралы қысқаша ақпарат.

ЕскертуSYSTEM_* оқиғаларының болуы systemd-update-utmp механизмінің болуына тәуелді және барлық Linux релиздері үшін кепілдендірілмеген.

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.