Panoramica
È stata eseguita una valutazione live della sicurezza informatica su un server Linux universitario. Durante l'analisi, è stata identificata attività di attacco attiva, tra cui tentativi di autenticazione brute-force e tentativi di sfruttamento di Log4Shell (CVE-2021-44228).
"IP coordinati" si riferisce a più indirizzi IP dannosi provenienti dalla stessa subnet, indicando l'uso di infrastrutture di attacco condivise o strumenti di attacco automatizzati che prendono di mira il sistema contemporaneamente.
Analisi delle minacce e risultati
Attacco brute-force
- Rilevati 144 tentativi di accesso SSH falliti da un singolo IP esterno
- L'analisi dei pattern ha mostrato rapidi tentativi di autenticazione coerenti con un credential stuffing automatizzato
Tentativi di sfruttamento di Log4Shell
- Identificati payload dannosi nei log coerenti con tentativi di sfruttamento di CVE-2021-44228
- L'IP sorgente era diverso dall'attaccante brute-force ma originava dalla stessa subnet, suggerendo attività coordinata
Strumenti e applicazione tecnica
Nmap
Utilizzato per ricognizione attiva ed enumerazione della superficie d'attacco:
- Identificati porte aperte e servizi esposti
- Rilevata configurazione del servizio SSH e potenziali punti di ingresso
- Valutati i servizi raggiungibili esternamente per l'esposizione al rischio
Lynis
Eseguita audit di sicurezza basato su host:
- Generato punteggio di hardening del sistema (iniziale: 62)
- Identificate configurazioni errate in autenticazione, logging e permessi dei servizi
- Evidenziate lacune di conformità e rischi di privilegio
Script Bash personalizzati
Sviluppati script per automatizzare il monitoraggio della sicurezza:
- Analizzati i log di
journald per tentativi di autenticazione falliti
- Rilevati pattern di attacco e attività IP sospette
- Generati report di allerta stile SOC per la visibilità degli incidenti
Valutazione del rischio (approccio GRC)
Un totale di 12 riscontri di sicurezza sono stati documentati e categorizzati:
- Alto Rischio:
- Accesso root SSH abilitato
- Tentativi di autenticazione illimitati
- Rischio Medio:
- Strutture di autorizzazione account deboli
- Visibilità insufficiente di logging e monitoraggio
- Basso Rischio:
- Inefficienze di configurazione minori
Metodologia di rischio
- Gravità valutata utilizzando:
- Riferimenti CVE (es. CVE-2021-44228)
- Standard di punteggio CVSS
- Analisi probabilità vs impatto
Hardening SSH
- Disabilitato accesso root (
PermitRootLogin no)
- Limitati tentativi di autenticazione (
MaxAuthTries 3)
- Ridotta superficie d'attacco brute-force
Identity & Access Management (IAM)
- Verificati tutti gli account utente
- Rimossi account non necessari o inattivi
- Impostati controlli di accesso con privilegio minimo
Miglioramenti del monitoraggio del sistema
- Migliorata visibilità dei log utilizzando l'analisi di journald
- Implementata notifica automatica tramite script Bash
Risultati
- Identificati e documentati 12 rischi di sicurezza
- Migliorato punteggio di hardening del sistema da 62 a 64
- Ridotta superficie d'attacco e mitigati attacchi attivi
- Stabiliti flussi di lavoro di monitoraggio della sicurezza ripetibili
Contenuto del repository
- threat_detection.sh → Rileva tentativi brute-force e di accesso sospetti
- iam_audit.sh → Verifica permessi utente e controlli di accesso
- secureops_master_audit.sh → Automazione completa dell'audit di sistema
- Rapporto di audit completo (.txt) → Risultati dettagliati e passi di remediation
Autore
Jordan Dormann
CompTIA Security+