<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Alt+Ctrl+Supr &#187; tips</title>
	<atom:link href="http://altctrlsupr.net/etiqueta/tips/feed/" rel="self" type="application/rss+xml" />
	<link>http://altctrlsupr.net</link>
	<description>Weblog de un hacklab desubicado</description>
	<lastBuildDate>Thu, 11 Jun 2009 15:49:41 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Vigilancia centralizada de la seguridad de varios servidores</title>
		<link>http://altctrlsupr.net/vigilancia-centralizada-de-la-seguridad-de-varios-servidores/</link>
		<comments>http://altctrlsupr.net/vigilancia-centralizada-de-la-seguridad-de-varios-servidores/#comments</comments>
		<pubDate>Mon, 11 May 2009 12:05:50 +0000</pubDate>
		<dc:creator>altctrlsupr</dc:creator>
				<category><![CDATA[CopyLeft]]></category>
		<category><![CDATA[Seguretat]]></category>
		<category><![CDATA[HIDS]]></category>
		<category><![CDATA[HowTo]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[tips]]></category>

		<guid isPermaLink="false">http://altctrlsupr.net/?p=1041</guid>
		<description><![CDATA[Existe una herramienta que facilitara bastante la compleja labor de monitorizacion continua de varios servidores: OSSEC HIDS.

Explicaremos la instalacion del servidor y el cliente (agente) OSSEC para entornos GNU/Linux:
Instalacion de OSSEC:
Descargamos el codigo fuente http://www.ossec.net/files/ossec-hids-2.0.tar.gz
Lo descomprimimos y entramos en el directorio:
# tar zvxf ossec-hids-2.0.tar.gz
# cd ossec-hids-2.0
# ./install.sh
Le indicamos el idioma y el tipo de instalacion [...]]]></description>
			<content:encoded><![CDATA[<p>Existe una herramienta que facilitara bastante la compleja labor de monitorizacion continua de varios servidores: OSSEC HIDS.</p>
<p><span id="more-1041"></span></p>
<p>Explicaremos la instalacion del servidor y el cliente (agente) OSSEC para entornos GNU/Linux:</p>
<p>Instalacion de OSSEC:<br />
Descargamos el codigo fuente http://www.ossec.net/files/ossec-hids-2.0.tar.gz<br />
Lo descomprimimos y entramos en el directorio:</p>
<p># tar zvxf ossec-hids-2.0.tar.gz<br />
# cd ossec-hids-2.0<br />
# ./install.sh</p>
<p>Le indicamos el idioma y el tipo de instalacion (local, servidor, agente). Le indicamos la ubicacion de la instalacion y a que direccion de correo electronico deberan enviarse las alertas. Le indicamos si queremos instalar la comprobacion de integridad del sistema y la deteccion de rootkits, asi como la respuesta activa automatica ante problemas, el modo de rechazar las conexiones (bloqueando usuarixs en hosts.deny o en iptables), y la habilitacion de syslog remoto (en el puerto 514 UDP).<br />
Por defecto si lo instalamos como servidor se configura el analisis de los siguientes registros:</p>
<p>/var/log/messages<br />
/var/log/auth.log<br />
/var/log/syslog<br />
/var/log/mail.info<br />
/var/log/dpkg.log<br />
/var/log/apache2/error.log<br />
/var/log/apache2/access.log</p>
<p>Si lo instalamos en modo cliente (agente) analizara:</p>
<p>/var/log/messages<br />
/var/log/auth.log<br />
/var/log/syslog<br />
/var/log/mail.info<br />
/var/log/dpkg.log</p>
<p>Para añadir algun otro registro se deben añadir al archivo /var/ossec/etc/ossec.conf como entradas del tipo localfile.</p>
<p>Para añadir agentes al servidor:</p>
<p># /var/ossec/bin/manage_agents</p>
<p>Primero añadimos el nuevo agente, introduciendo el nombre, IP e ID, y seguidamente extraemos la clave que se genero en el agente, con la opcion e y respondiendo a la ID del cliente.<br />
Ahora debemos importar la clave del servidor desde el cliente. Para ello ejecutamos manage_agents en la maquina cliente:</p>
<p># /var/ossec/bin/manage_agents</p>
<p>Una vez terminada la instalacion, solamente nos queda iniciar OSSEC HIDS, primero en el servidor y despues en los clientes:</p>
<p>/var/ossec/bin/ossec-control start</p>
<p>Al iniciarlo (si lo hemos instalado como servidor) se inician los siguientes demonios:</p>
<p>ossec-maild<br />
ossec-execd<br />
ossec-analysisd<br />
ossec-logcollector<br />
ossec-remoted<br />
ossec-syscheckd<br />
ossec-monitord</p>
<p>Y en modo cliente:</p>
<p>ossec-execd<br />
ossec-agentd<br />
ossec-logcollector<br />
ossec-syscheckd</p>
<p>Para detenerlo:</p>
<p>/var/ossec/bin/ossec-control stop</p>
<p>Ahora probamos que funciona correctamente, provocando una alerta, que por defecto ira a parar a /var/ossec/logs/alerts/, donde automaticamente se organizan por año, mes y un log cada dia.</p>
]]></content:encoded>
			<wfw:commentRss>http://altctrlsupr.net/vigilancia-centralizada-de-la-seguridad-de-varios-servidores/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
