Назад | Перейти на главную страницу

Обнаружение несанкционированных изменений на моем сервере Linux

У меня возникла мысль, и мне было бы интересно увидеть, как он проходит проверку на нюх, которую проводят здесь более умные люди.

У меня есть сервер с выходом в Интернет. Я назову его WEB1. Я полагаю, что принял стандартные меры предосторожности, и, насколько мне известно, они пока не приняты. Ради моего вопроса предположим, что я хорошо справился. Несмотря на все мои усилия, все же возможно, что кто-то злоумышленник может найти "в".

Сервер WEB1 - это виртуальная машина. Он работает на выделенном Linux-сервере, я назову его HOST1. Он не виден в Интернете. С HOST1 я могу посмотреть файл vm WEB1. Есть ли «умный» способ узнать, была ли изменена ОС WEB1, посмотрев на нее с HOST1?

Если он был изменен, я могу почти мгновенно вернуться в исходное состояние, перезапустив WEB1 из моментального снимка.

Любые комментарии или критика приветствуются. Майк

Вы не упоминаете, какой гипервизор используется.

Если это KVM - то можно:

  1. Периодически создавайте снимки виртуальной машины.
  2. Смонтировать снимок на хосте с помощью qemu-nbd смонтировать снимки qcow2
  3. Выполните некоторую проверку целостности файла (например, ossec).
  4. Если обнаружены изменения в системных файлах (здесь нужно тщательно определить, что можно, а что нельзя) - уничтожьте виртуальную машину и создайте новую.