Проблема безпеки - запобігання редагуванню файлів журналів користувачам root (/ var / log / *)


0

Тільки з цікавості, що якщо користувач root помилково зупиняє / запускає будь-яку службу і намагається видалити ці сліди з файлів журналу і збереже ці файли журналів. Тоді як ми можемо переконатися, що наш лог-файл надійний. Чи є якийсь спосіб, де навіть корінь (суперкористувач) також не може редагувати / змінювати вміст файлів / var / log / *.

Відповіді:


3

Ні, немає. root може зробити все.

Ви можете налаштувати syslogd для входу на іншу машину на додаток до /var/log, або налаштувати a cron завдання на іншій машині, щоб регулярно копіювати файли журналів (наприклад, видаючи rsync кожну хвилину).

Ви також можете обмежити права, які ви роздаєте різним користувачам у вашому sudo конфігурації, але це не захищає від випадків, коли обмеження доступу занадто громіздке або люди, яким все одно вдається обійти обмеження.


2
Насправді з SELinux можна запобігти зміні файлів всередині root / var / log. Звичайно, root може вимкнути SELinux при наступному перезавантаженні.
Olli

1
Ви можете використовувати chattr, щоб зробити деякі файли тільки додатки, але root також може скасувати це. Більш корисно для FreeBSD, де навіть корінь не може робити деякі речі, якщо тільки в режимі одного користувача.
Rich Homolka

1

Як історична примітка, ще в темні часи, до швидких мереж і великих обсягів зберігання, ми використовували аналогову, одноразову систему зберігання даних, що не піддавалася несанкціонованому доступу. Це був спеціальний точковий матричний принтер з коробкою фан-листів з зеленим баром за зачиненими дверима. Послідовність завантаження | / - переповнені символом Backspace, залишили цікаві отвори на папері.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.