सिक्योरऑप्स लैब - लाइव साइबर सुरक्षा मूल्यांकन
अवलोकन
एक विश्वविद्यालय के लिनक्स सर्वर पर लाइव साइबर सुरक्षा मूल्यांकन किया गया। विश्लेषण के दौरान, सक्रिय आक्रमण गतिविधि की पहचान की गई, जिसमें ब्रूट-फोर्स प्रमाणीकरण प्रयास और Log4Shell (CVE-2021-44228) को लक्षित करने वाले शोषण प्रयास शामिल हैं।
“समन्वित IPs” एक ही सबनेट से उत्पन्न होने वाले कई दुर्भावनापूर्ण IP पतों को संदर्भित करता है, जो साझा आक्रमण बुनियादी ढांचे या सिस्टम को एक साथ लक्षित करने वाले स्वचालित आक्रमण उपकरणों के उपयोग का संकेत देता है।
खतरा विश्लेषण और निष्कर्ष
ब्रूट-फोर्स आक्रमण
- एक एकल बाहरी IP से 144 असफल SSH लॉगिन प्रयासों का पता चला
- पैटर्न विश्लेषण ने स्वचालित क्रेडेंशियल स्टफिंग के अनुरूप तीव्र प्रमाणीकरण प्रयास दिखाए
Log4Shell शोषण प्रयास
- CVE-2021-44228 शोषण प्रयासों के अनुरूप लॉग में दुर्भावनापूर्ण पेलोड की पहचान की गई
- स्रोत IP ब्रूट-फोर्स हमलावर से भिन्न था लेकिन उसी सबनेट से उत्पन्न हुआ, जो समन्वित गतिविधि का सुझाव देता है
उपकरण और तकनीकी अनुप्रयोग
Nmap
सक्रिय टोही और आक्रमण सतह गणना के लिए उपयोग किया गया:
- खुले पोर्ट और उजागर सेवाओं की पहचान की
- SSH सेवा कॉन्फ़िगरेशन और संभावित प्रवेश बिंदुओं का पता लगाया
- बाह्य रूप से पहुंच योग्य सेवाओं का जोखिम मूल्यांकन किया
Lynis
होस्ट-आधारित सुरक्षा ऑडिटिंग की:
- सिस्टम हार्डनिंग स्कोर उत्पन्न किया (प्रारंभिक: 62)
- प्रमाणीकरण, लॉगिंग और सेवा अनुमतियों में गलत कॉन्फ़िगरेशन की पहचान की
- अनुपालन अंतराल और विशेषाधिकार जोखिमों को उजागर किया
कस्टम बैश स्क्रिप्ट
सुरक्षा निगरानी को स्वचालित करने के लिए स्क्रिप्ट विकसित की गईं:
- असफल प्रमाणीकरण प्रयासों के लिए
journald लॉग को पार्स किया
- आक्रमण पैटर्न और संदिग्ध IP गतिविधि का पता लगाया
- घटना दृश्यता के लिए SOC-शैली अलर्ट रिपोर्ट उत्पन्न की
जोखिम मूल्यांकन (GRC दृष्टिकोण)
कुल 12 सुरक्षा निष्कर्ष दस्तावेजित और वर्गीकृत किए गए:
- उच्च जोखिम:
- SSH रूट लॉगिन सक्षम
- असीमित प्रमाणीकरण प्रयास
- मध्यम जोखिम:
- कमजोर खाता अनुमति संरचनाएं
- अपर्याप्त लॉगिंग और निगरानी दृश्यता
- निम्न जोखिम:
- मामूली कॉन्फ़िगरेशन अक्षमताएं
जोखिम पद्धति
- गंभीरता का आकलन इस प्रकार किया गया:
- CVE संदर्भ (जैसे, CVE-2021-44228)
- CVSS स्कोरिंग मानक
- संभावना बनाम प्रभाव विश्लेषण
सुधार और हार्डनिंग कार्रवाइयां
SSH हार्डनिंग
- रूट लॉगिन अक्षम किया (
PermitRootLogin no)
- प्रमाणीकरण प्रयास सीमित किए (
MaxAuthTries 3)
- ब्रूट-फोर्स आक्रमण सतह कम की गई
पहचान और पहुंच प्रबंधन (IAM)
- सभी उपयोगकर्ता खातों का ऑडिट किया
- अनावश्यक या निष्क्रिय खातों को हटाया
- न्यूनतम-विशेषाधिकार पहुंच नियंत्रण लागू किए
सिस्टम निगरानी में सुधार
- journald विश्लेषण का उपयोग करके लॉग दृश्यता बढ़ाई गई
- बैश स्क्रिप्ट के माध्यम से स्वचालित अलर्टिंग लागू की गई
परिणाम
- 12 सुरक्षा जोखिमों की पहचान और दस्तावेजीकरण किया
- सिस्टम हार्डनिंग स्कोर 62 → 64 में सुधार किया
- आक्रमण सतह को कम किया और सक्रिय खतरों को कम किया
- दोहराने योग्य सुरक्षा निगरानी कार्यप्रवाह स्थापित किए
रिपॉजिटरी सामग्री
- threat_detection.sh → ब्रूट-फोर्स और संदिग्ध लॉगिन प्रयासों का पता लगाता है
- iam_audit.sh → उपयोगकर्ता अनुमतियों और पहुंच नियंत्रणों का ऑडिट करता है
- secureops_master_audit.sh → पूर्ण सिस्टम ऑडिट ऑटोमेशन
- पूर्ण ऑडिट रिपोर्ट (.txt) → विस्तृत निष्कर्ष और सुधार कदम
लेखक
जॉर्डन डॉर्मन
CompTIA Security+