Auditoria y Log
Auditoria y Log
Lo primero que debemos hacer es distinguir entre los conceptos de auditoría y de logging:
- Logging: Permite llevar una contabilidad de todo lo que ocurre en el servidor Web
- Auditoria: Permite detectar cualquier actividad inusual relacionada con cada acceso hecho al servidor y la naturaleza de la misma. Para ello se debe hacer un análisis de los datos recabados (por un proceso de logging previo).
Ninguna de estas técnicas frena ataques, pero son claves para determinar qué ha pasado si hay uno (informática forense). No sólo es necesario habilitarlas en el servidor, sino también en cada componente hardware de la red que los soporten. No obstante, debemos considerar la sobrecarga adicional que esto impone, que puede afectar gravemente al rendimiento del sistema en general. Por ello, en muchas ocasiones se debe seleccionar cuidadosamente los protocolos que se logean para quedarnos sólo con aquellos que realmente van a ser útiles en nuestro sistema.
Por otro lado, los archivos de log se deben proteger para que ningún atacante borre sus huellas modificando su contenido, o bien para que nadie los elimine simplemente:
- Esto puede lograrse mediante permisos NTFS, una localización adecuada y backups
- Estos archivos son clave en una investigación policial, por lo que no debemos perderlos.
- Si permitimos que alguien no autorizado modifique los logs, toda la información contenida puede ser falsa, invalidando completamente su existencia
En un servidor web típico hay varias fuentes de información de log que debemos examinar para encontrar la información que podamos necesitar en un momento dado. Hablaren detalle de lo que podemos encontrar en cada una de estas fuentes de información excede el objetivo de este documento, pero se proporcionan enlaces para profundizar en su contenido en caso necesario:
- Visor de eventos: Situado en el Panel de control, proporciona detalles de las actividades de IIS y del sistema operativo.
- Más información: http://support.microsoft.com/kb/308427
- IIS Site Activity: Registra detalles sobre quién, cuándo, dónde y cómo se ha accedido a un contenido web.
- Registra direcciones IP, usuarios, fechas y horas, el recurso accedido, …
- Es muy importante tenerlo activo y registrar elementos claves, como por ejemplo intentos de logon fallidos.
- Más información: http://www.microsoft.com/technet/prodtechnol/WindowsServer2003/Library/IIS
- HTTP API Error: Generados por el driver del kernel de IIS (HTTP.SYS)
- Más información: http://support.microsoft.com/kb/820729
- URLScan: Si instalamos este filtro ISAPI para IIS, también tendremos otro posible origen de datos de log (tiene log propio)
- Más información: http://msdn.microsoft.com/en-us/library/aa302368.aspx#ht_urlscan_002