Seguridad y Log

IIS mantiene un registro (log) de todas las peticiones que se le hacen. Esto permite estudiar su actividad y determinar qué ha pasado en todo momento, lo cual es extremadamente importante de cara a la seguridad. Mantener un log actualizado y correctamente gestionado es de capital importancia para la administración de IIS debido a varios motivos. La ausencia de un log provocará que si algo malo ocurre en nuestro servidor (no tiene por qué ser un ataque, puede ser una mala configuración, un error inesperado en una aplicación, un mal funcionamiento de la red,…) el evento no quede registrado de ninguna forma y así sea casi imposible saber que ha fallado en un momento dado.

Por tanto, las actividades fraudulentas que puedan llevarse a cabo dentro de nuestro servidor deben quedar registradas adecuadamente dentro del log. Esto no es sólo importante a nivel legal (al denunciar un ataque la primera fuente información que nos solicitarán serán los log del servidor para estudiar el caso) sino también a nivel de administración, para averiguar el origen del ataque y datos acerca de su naturaleza, y poder tomar una acción correctora en el periodo de tiempo más breve posible. Por tanto NUNCA debe desactivarse el log de un servidor, dada su enorme importancia.

Hay varios formatos de log disponibles, pero se recomienda usar el W3C extended format [1] . La función de log se puede habilitar/deshabilitar a nivel de web, directorio virtual, directorio y archivo individual. No obstante, para optimizar el sistema de log tendremos que seguir una política similar a la de los permisos. Por ejemplo, si por razones de rendimiento no deseamos hacer log del acceso aciertos contenidos no importantes (Ej.: imágenes), es mejor agrupar dichos contenidos en un directorio y desactivar el log para el mismo.

En caso de que los necesitemos, los datos de log se encuentran en %windir%\System32\LogFiles\ y en el visor de eventos del panel de control. Analizar un log “a mano” puede ser adecuado en algunas situaciones donde busquemos solo datos concretos o bien donde sepamos la hora aproximada del evento que queremos buscar. No obstante, debido al tamaño y complejidad que estos archivos pueden alcanzar, análisis más en profundidad deben hacerse con una herramienta adecuada que analice todo el archivo y lo resuma con diferentes informes acerca de los distintos datos que podamos encontrar. Idealmente, una herramienta de este tipo no solo analizará la información de cara a hacer un resumen de los datos, sino que también buscará problemas conocidos (ataques, worms, etc.) dentro de los mismos.

Una herramienta adecuada (y gratuita) para este fin puede ser AWStats (http://awstats.sourceforge.net/).Otra herramienta es Nihuo Log Analyzer (http://www.loganalyzer.net/), aunque está más orientada a resumir la información de los archivos de log para presentar una enorme variedad de datos sobre el uso de nuestro servidor que a detectar posibles ataques. Una tercera herramienta (de pago) pensada específicamente para identificar ataques o problemas es MonitorWare (http://www.monitorware.com).

Si debemos analizar esta información a mano, necesitaremos material adicional para la correcta comprensión del contenido de los archivos o para procesarlos adecuadamente, como por ejemplo:


Dicho esto, podemos ver cómo acceder y configurar el log de IIS en esta actividad. El siguiente enlace muestra como hacer esta operación en IIS 7: http://technet.microsoft.com/en-us/library/cc732826%28WS.10%29.aspx


[1] Se puede encontrar más información en Microsoft Technet, buscando en el GoogleLog FileFormats in IIS

Última modificación: jueves, 19 de agosto de 2010, 11:37