auditovanie administratora
hladam softver na auditovanie cinnosti administratora na linuxovom serveri, kde bezi aj email, potrebujem vediet o kazdom nim precitanom emaili, neurcenom jemu. Ak mate niekto nejaky tip poradte prosim.
Dakujem
Pre pridávanie komentárov sa musíte prihlásiť.
Pokial ide o technicke riesenie, ktore mi v tomto momente napadlo, tak by sa dal spravit kernelovy modul, ktory by len zachytaval eventy pristupu k suborom a vsetky by posielal na iny server, na ktory ten konkretny administrator nema pristup. Zaroven by sa tento modul musel pravidelne hlasit serveru, napriklad kazdu sekundu. Zaroven by musel modul zamedzovat akykolvek pokus o precitanie seba sameho, kedze ak by sa administrator dostal ku kodu, tak by vedel naprogramovat nieco, co by imitovalo overovaci protokol. Cize bez patchovania samotneho jadra to nepojde, na druhu stranu, nemalo by ist o nejake narocne kodenie a vsetko by mal zmaknut priemerny programator za tri dni vratane testovania a dokumentacie.
na sieti si admin neskrtne, to nie je problem, problem je ten ze nesmie citat maily na dvoch uctoch, nic viac ale nic menej, mozno by stacilo pridat alebo rozdelit administraciu serveru a druhy administrator by len dozeral na prveho a naopak ... ale idealny by bol softver, ktory vsetko loguje a pravidelne posiela mail na zadanu adresu, v pripade ze mail nepride tak vieme, ze je problem, stale vsak je otazka ci by to root nedokazal oklamat ...
spis nez samotne reseni tohoto problemu by me zajimalo neco z okolnosti co te k tomu vede. Dost takovych problemu lze resit jinak nez na urovni OS.
Admin, kterej ma na starosti stovky a vic uctu pro vic firem maily necte, nema na to vetsinou cas a ma dost sve prace. Par lidi co znam a toto delaji nejsou normalni, celkem z toho blaznej a projevuji se tak,ze jim nesmi nic uniknout a vsechno musej vedet, proste zmagorej. Zajimalo by me, proc ten admin nesmi ty maily cist a jak by je zneuzil, nebo co ja vim. Pokud je tam neduvera v admina a nebo moznost, ze admin vyuzije informace ve svuj prospech, tak ho vymen, nebo si sezen nekoho externe. Ovsem nejlepsi je maily sifrovat.Pokud je na serveru nekdo root, tak jim zustane at se na tom nastavi cokoliv.
To co pises v jednom z komentaru (to ze si admin neskrtne na siti) je hloupost, za sit nepovazuj kabel a switch nebo jinej PC, proste staci pristup na sitovku na serveru a nebo nejakej nastroj na analyzu site primo na serveru, to by mel mit kazdej admin moznost pouzivat.
Ako môže firma naďalej zamestnávať (bad) admina, ktorému NEDÔVERUJE ??!!
Otazkou je kto nasadi tento typ monitorovania ked adminovi nedoverujeme. Mas v ociach muchy.
Neznamena to, ze rovnako paranoidny je kazdy admin, ale chcel som poukazat na to, ze ak si admin robi dobre svoju pracu, je velmi takze ho monitorovat bez toho, aby o tom vedel a zaroven nevedel toto monitorovanie podvrhnut (ako tu bol napriklad napad s tymi emailami, ktore by urcite nebol pre neho problem podvrhnut).
According to identity management firm Cyber-Ark's annual 'Trust, Security & Passwords' survey, a whopping 88% of IT administrators would steal CEO passwords, customer database, research and development plans, financial reports, M&A plans and the company's list of privileged passwords if they were suddenly laid off. The survey also found that one third of IT staff admitted to snooping around the network, looking at highly confidential information, such as salary details and people's personal emails
viac na http://it.slashdot.org/article.pl?sid=08/08/29/175237&from=rss