Como usuario habitual de Linux siempre he echado de menos la enorme cantidad de herramientas que hay en Windows para monitorizar el sistema.
Aparte de las 'suites' de seguridad, cada vez más completas, que vienen con los antivirus, hay un montón de herramientas tipo 'Host IDS' que monitorizan conexiones, procesos y comportamiento.
Personalmente hice mi humilde contribución con Patriot-NG.
Hoy vamos a ver como montar un Host-IDS casero para un entorno Linux, nos interesa monitorizar el equipo y tener bajo control todo lo que sucede.
Dado que vamos a ejecutar unos cuantos comandos a la vez, lo suyo es emplear una shell tipo 'Yakuake' para tenerla a mano a golpe de botón.
La primera herramienta que vamos a ver es atop, uno de los muchos hermanos-mayores de top que permite monitorizar los recursos del sistema.
La herramienta luce tal que así
Esta herramienta permite identificar de una forma bastante fácil aquellos procesos que se están 'saliendo de madre', tanto a nivel RAM, como CPU y disco.
La siguiente herramienta nos va a permitir monitorizar las conexiones del sistema. Su nombre: NetHogs.
A diferencia de netstat, donde hay que hacer bastante tarea manual de identificación de conexiones / procesos, NetHogs nos ofrece una forma muy directa de ver qué procesos tienen conexiones abiertas
Y finalmente, contribuyo al concepto con un script que permite monitorizar la integridad de los procesos que se están ejecutando en el sistema.
Lo que hace el script es, periódicamente, comprobar que todos los procesos que se están ejecutando pertenecen a algún paquete del sistema (han sido instalados) y no han sufrido alteraciones.
Es bastante útil para detectar en tiempo real si se ha lanzado en el equipo algún proceso que no corresponde a nada que hayamos instalado.
Cuando detecte un proceso sospechoso, nos mostrará una ventana con la información
De momento, el script solo funciona en sistemas basados en RedHat (Fedora) y puede que en sistemas SuSE.
No hay comentarios:
Publicar un comentario