miércoles, 14 de noviembre de 2012

TIGER



TIGER:

Tiger es un conjunto de más de 40 modulos con tests especificos para auditar nuestro sistema frente a posibles fallos de seguridad. Su objetivo principal es detectar modos de comprometer a root en nuestro sistema concreto. Aparte de crear algunos archivos nuevos con informes Tiger no cambia nada en el sistema, simplemente aconseja sobre que riesgos podemos estar sufriendo y deja los posibles arreglos al usuario. En cualquier caso permite tomar conciencia rápidamente de posibles errores o fallos en la administración de nuestros sistemas y a menudo nos indica como podemos solucionarlos.

http://www.esdebian.org/wiki/breve-introduccion-tiger

AIDE: check the file integrity


AIDE:

Aide is an integrity monitoring app, or host-based intrusion detection system, that can be used to monitor changes to the file-system on Linux. It can be used to detect changes to the file-system that were not authorized or expected. It can be run on-demand or as part of a cron job. It hashes each file with one or many hashing algorithms and puts the file hashes into a database. This database is then used to compare against future runs of the application.

http://centoshelp.org/security/installing-configuring-aide-on-centos/
http://www.howtoforge.com/linux-security-notes-aide-file-integrity
http://www.snekul.com/wordpress/blog/category/security/

martes, 13 de noviembre de 2012

Preventing Brute Force Attacks With Fail2ban


Preventing Brute Force Attacks With Fail2ban


Fail2ban is a tool monitoring connexion failures, and blocking for a time IP addresses that triggered a number of successive failures.

This behaviour allow to prevent most of deny of service attacks and password stealing by brute-force attacks.

Interesting info about it can be found at:
http://www.howtoforge.com/fail2ban_debian_etch
http://www.fail2ban.org/wiki/index.php/HOWTO_fail2ban_spanish

lunes, 12 de noviembre de 2012

Consideraciones de seguridad en Servidores Web


Consideraciones de seguridad en Servidores Web


El presente articulo, pretende ser una modesta guía de ayuda a la hora de diseñar sistemas de seguridad para servidores web

La seguridad de un servidor web debe estar diseñada en capas, cada capa superpone a la anterior, todo esquema de seguridad debe incluir al menos 4 tipos de medidas de seguridad:

- Preventivas
- Reactivas
- Detección
- Recuperación

Medidas Preventivas: Su objetivo es prevenir o dificultar la intrusión ejemplo: Firewalls (iptables con SHOREWALL es una buena opción)

Medidas Reactivas:
 Reaccionan ante la amenaza tomando contra medidas ejemplo: Firewall de aplicaciones, Mod_security, Sistemas de detección de ataques de fuerza bruta (fail2ban), etc.

Medidas de Detección: Ayudan a detectar si una intrusión ha ocurrido o está en proceso ejemplo , HIDS como Tripwire, chkrootkit, AIDE, rkhunter

Medidas de Recuperación: Ayudan a recuperar la operabilidad luego de una intrusión ejemplo: backups e imagenes de disco.


Al implementar un esquema de seguridad se debe planear en lineas defensivas, cada linea refuerza la anterior, de modo que el fallo o la vulnerabilidad de una linea no comprometa la instalación, piense como el enemigo, monitoree sus logs e investigue cualquier indicio sospechoso.

Un ejemplo típico de un esquema defensivo seria algo como:


1ra Linea
Componente: Sofware
Objetivo: Mantener nuestro software al día y con sus respectivos parches de seguridad aplicados

2da LÃ#nea
Componente: Firewall
Objetivo: Reglamentar el tráfico de entrada/salida
Ejemplos: APF, SHOREWALL, Firewalls de hardware, etc.
Un firewall clásico evita que accesos a determinados servicios de nuestro servidor pero no protegerá los servicios que obligatoriamente debemos dejar abiertos en un servidor web como son: http, mail, ssh, etc


3ra Linea
Componente: Sistema de detección de ataques de fuerza bruta.
Objetivo: Proteger nuestros puntos de entrada al servidor, ssh, ftp, etc. que un firewall clásico no protegerá.
Ejemplos: BFD, fail2ban
Los hackers saben muy bien que muchos usuarios son descuidados con sus passwords, también saben que muchísima gente usa su mismo login como password, además existen numerosas herramientas que facilitan el ataque a servicios como ftp y ssh, estos ataques tratan de ingresas miles de combinaciones de usuarios y passwords para tratar de dar con alguna que funcione.

4ta Linea
Componente: Firewall de aplicación.
Objetivo: Proteger nuestras aplicaciones web de uso malicioso
Ejemplo: mod_security
Muchas aplicaciones web son inseguras, una no adecuada validación de variables y formularios puede ser la puerta de entrada para hacker, los firewalls de aplicaciones protegen nuestras aplicaciones de uso malicioso

5ta Linea
Componente: HIDS activos
Objetivo: Examinar los paquetes entrantes en busca de ataques conocidos
Ejemplo: SNORT
estos sistemas verifican el tráfico entrante y lo comparan con patrones de ataque conocidos y en base a eso pueden tomar acciones.

6ta linea
Componente:HIDS pásivos
Objetivo: Detectar intrusiones recientes o en proceso
Ejemplo: Tripwire, Aide, OSSEC
La idea básica detrás de estos sistemas es saber con exactitud si una intrusión ha ocurrido y saber que partes del sistema fueron modificados, de esta manera podemos planear la recuperación y parcheo del sistema

7ma linea
BACKUP !!! Despues de una intrusión esto es lo único que le quedará¡ asegúrese de que realizar periódicamente copias de respaldo y mensualmente haga pruebas de restauración.


Consejos generales de seguridad:
  • Sea paranoico, desconfíe de todo.
  • Proteja su computadora personal tanto como su servidor, de nada vale proteger su server si un hacker puede robarle su contraseña fácilmente de su computadora.
  • Revise los logs diariamente
  • Investigue cualquier anomalia.
  • Manténgase informado acerca de la últimas amenazas de seguridad.
  • Parta de la premisa de que NO existe un servidor impenetrable solo difícil de comprometer.
  • Seguridad no es instalar paquetes de seguridad en su servidor, es una filosofía de trabajo.

Como instalar y configurar ENDIAN


Como instalar y configurar ENDIAN

Crear un servidor LAMP

Aquellos que queráis crear un servidor con Linux Apache MySql y PHP en Debian Squeeze aquí hay un magnifico How to.

Y otro: http://nickj.org/Debian_stable_Web_Server_step-by-step

miércoles, 7 de noviembre de 2012

Hardening a Linux Server

Esquema de Hardening a Linux Server 


En las siguientes lineas se compilan una serie de herramientas dedicadas a fortificar (hardening) un servidor Linux. La documentación ha sido recogida de diferentes fuentes de internet y se enlaza al articulo original.


Consideraciones de seguridad en Servidores Web (Fuente)

Medidas Preventivas:  SHOREWALL o una distribución para uso de Firewall como pfsense


Medidas Reactivas:
 Reaccionan ante la amenaza tomando contra medidas ejemplo: Mod_security, fail2ban

Medidas de Detección: Ayudan a detectar si una intrusión ha ocurrido o está en proceso ejemplo , HIDS: chkrootkit, AIDE, rkhunter. Y tambien NIDS: Snort

Medidas de Recuperación: Ayudan a recuperar la operabilidad luego de una intrusión ejemplo: backups e imagenes de disco.


Al implementar un esquema de seguridad se debe planear en lineas defensivas:

1ra Linea
Objetivo: Mantener nuestro software al día y con sus respectivos parches de seguridad aplicados

2da Linea
Componente: Firewall
Ejemplos:  SHOREWALL

3ra Linea
Componente: Sistema de detección de ataques de fuerza bruta.
Ejemplos: fail2ban

4ta Linea
Componente: Firewall de aplicación.
Objetivo: Proteger nuestras aplicaciones web de uso malicioso
Ejemplo: mod_security

5ta Linea
Componente: HIDS activos
Objetivo: Examinar los paquetes entrantes en busca de ataques conocidos
Ejemplo: SNORT, 

6ta linea
Componente:HIDS pásivos
Objetivo: Detectar intrusiones recientes o en proceso
Ejemplo: Aide, OSSEC

7ma linea
BACKUP !!! Despues de una intrusión esto es lo único que le quedará¡ asegúrese de que realizar periódicamente copias de respaldo y mensualmente haga pruebas de restauración.

Integración de componentes: Existen herramientas que integran diferentes herramientas de las mencionadas, se las conoce como UTM (Unified Threat Management). Una de ellas es Endian



Aparte de las mencionadas herramientas, hay otras estrategias de Hardening que hay que tener en cuenta. Se detallan en: Estrategias para Hardening Linux Server

Si queremos emsamblar un servidor web con Linux+Apache+MySql+PHP podemos seguir estos pasos: Secure LAMP server for production use



rkhunter + chkrootkit





Fail2ban

OSSEC and Samhain


Basic measures to secure server should be:
- Using (demanding) source verification tru GPG or minimally md5sums,
- Watch system integrity (Aide, Samhain, Tripwire or any package mgr that can do verification: save those databases off-site, also see Tiger, Chkrootkit),
- Harden your systems by not installing SW you don't need *now*, denying access where not needed and using tools like Bastille-linux, tips from Astaro,
- Patch kernel to protect looking at/writing to crucial /proc and /dev entries and/or use ACL's (see Silvio Cesare's site, Grsecurity, LIDS),
- Watch general/distro security bulletins and don't delay taking action (Slapper, Li0n etc),
- Keep an eye on outgoing traffic (egress logging and filtering),
- Don't compile apps as root but as a non-privileged user,
- Inspect the code if you can,
- Don't use Linux warez,
But most of all: use common sense.





Fortificando un Servidor Apache 

 

Externalizar el Hardening del Servidor Linux