Come configurare correttamente OSSEC per la sicurezza delle applicazioni Web?

2

Vorrei implementare OSSEC come HIDS sul mio server, ma per impostazione predefinita OSSIC monitora un certo numero di cartelle. Ho intenzione di distribuire un'applicazione web sul mio server. Quindi quale dovrebbe essere la mia configurazione OSSEC predefinita per la sicurezza delle applicazioni Web ovvero le cartelle, i registri per monitorare il rilevamento delle intrusioni?

    
posta biz14 18.11.2013 - 17:34
fonte

2 risposte

1

Potresti voler includere le cartelle che contengono la tua applicazione. Se un utente malintenzionato è in grado di sfruttare il server, è probabile che scriverà un file sulla tua web root.

    
risposta data 18.11.2013 - 20:00
fonte
0

Per il rilevamento delle intrusioni, dovrai assolutamente monitorare i tuoi file access.log e error.log per questa applicazione web. Vorrei cercare:

  1. Traffico insolitamente alto. Scopri che quantità di traffico normale si basa sul tuo access.log e imposta un monitor per avvisarti se ottieni improvvisamente una quantità molto maggiore (ad es. 10 volte più richieste) che potrebbe indicare un attacco DoS o un sondaggio del server.

  2. Una grande quantità di richieste POST. Questo di solito indica un attacco di SQL injection.

  3. Molte righe nel file error.log. Ancora una volta questo probabilmente indica il probing del server (o qualcosa di mal configurato).

Gli altri non esitano ad aggiungere / modificare.

    
risposta data 23.03.2015 - 21:05
fonte

Leggi altre domande sui tag