16.04.2014 Views

Administración avanzada de GNU/Linux (PDF) - SW Computación

Administración avanzada de GNU/Linux (PDF) - SW Computación

Administración avanzada de GNU/Linux (PDF) - SW Computación

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Administración <strong>avanzada</strong> <strong>de</strong> <strong>GNU</strong>/<strong>Linux</strong><br />

ª FUOC • XP04/90785/00019<br />

creadores <strong>de</strong>l Nmap mantienen una lista <strong>de</strong> herramientas votadas por<br />

los usuarios.<br />

9.8. Análisis logs<br />

Dando una visión sobre los ficheros <strong>de</strong> log [Ano99][Fri02], po<strong>de</strong>mos<br />

hacernos una i<strong>de</strong>a rápida <strong>de</strong>l estado global <strong>de</strong>l sistema, así como <strong>de</strong><br />

las últimas ocurrencias, y <strong>de</strong>tectar accesos (o intentos) in<strong>de</strong>bidos.<br />

Cuidado, los logs, si ha habido una intrusión real, pue<strong>de</strong>n haber sido<br />

limpiados o falseados. La mayoría <strong>de</strong> archivos <strong>de</strong> log resi<strong>de</strong>n en el<br />

directorio /var/log.<br />

Muchos <strong>de</strong> los servicios pue<strong>de</strong>n poseer logs propios, que normalmente<br />

se establecen en la configuración (mediante el correspondiente<br />

fichero <strong>de</strong> configuración). La mayoría suelen utilizar las<br />

facilida<strong>de</strong>s <strong>de</strong> log incorporadas en el sistema Syslog, mediante el<br />

<strong>de</strong>monio Syslogd. Su configuración resi<strong>de</strong> en /etc/syslog.conf. Esta<br />

configuración suele establecerse por niveles <strong>de</strong> mensajes: existen<br />

diferentes tipos <strong>de</strong> mensajes según su importancia. Normalmente<br />

suelen aparecer niveles <strong>de</strong>bug, info, err, notice, warning, err, crit,<br />

alert, emerg, en que más o menos ésta sería la or<strong>de</strong>nación <strong>de</strong> importancia<br />

<strong>de</strong> los mensajes (<strong>de</strong> menor a mayor). Normalmente, la mayoría<br />

<strong>de</strong> los mensajes se dirigen al log /var/log/messages, pero pue<strong>de</strong><br />

<strong>de</strong>finirse que cada tipo vaya a ficheros diferentes y también se pue<strong>de</strong><br />

i<strong>de</strong>ntificar quién los ha originado; típicamente el kernel, correo,<br />

news, el sistema <strong>de</strong> autentificación, etc.<br />

Por lo tanto, cabe examinar (y en todo caso adaptar) la configuración<br />

<strong>de</strong> Syslog para conocer en qué logs po<strong>de</strong>mos encontrar/<br />

generar la información. Otro punto importante es controlar su<br />

crecimiento, ya que según los que estén activos y las operaciones<br />

(y servicios) que se realicen en el sistema, los logs pue<strong>de</strong>n crecer<br />

bastante. En Debian y Red Hat se controla a través <strong>de</strong> logrotated, un<br />

<strong>de</strong>monio que se encarga periódicamente <strong>de</strong> hacer copias y comprimirlas<br />

<strong>de</strong> los logs más antiguos, se pue<strong>de</strong> encontrar su configuración<br />

general en /etc/logrotate.conf, algunas aplicaciones hacen<br />

configuraciones específicas que se pue<strong>de</strong>n encontrar en el directorio<br />

/etc/logrotate.d.<br />

ANOTACIONES<br />

379

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!