SecureOps Lab — Оценка кибербезопасности в реальном времени
Обзор
Проведена оценка кибербезопасности в реальном времени на университетском Linux-сервере. В ходе анализа была выявлена активная атакующая деятельность, включая попытки подбора учётных данных (brute-force) и попытки эксплуатации уязвимости Log4Shell (CVE-2021-44228).
«Скоординированные IP-адреса» означают несколько вредоносных IP-адресов, исходящих из одной подсети, что указывает на использование общей атакующей инфраструктуры или автоматизированных атакующих инструментов, одновременно направленных на систему.
Анализ угроз и результаты
Атака методом подбора (Brute Force)
- Обнаружено 144 неудачных попытки входа по SSH с одного внешнего IP-адреса
- Анализ паттернов показал быстрые попытки аутентификации, характерные для автоматизированного подбора учётных данных (credential stuffing)
Попытки эксплуатации Log4Shell
- В логах обнаружены вредоносные полезные нагрузки, соответствующие попыткам эксплуатации CVE-2021-44228
- IP-адрес источника отличался от IP-адреса атакующего при brute-force, но происходил из той же подсети, что указывает на скоординированную деятельность
Инструменты и техническое применение
Nmap
Использовался для активной разведки и перечисления поверхности атаки:
- Выявлены открытые порты и доступные сервисы
- Обнаружена конфигурация SSH-сервиса и потенциальные точки входа
- Оценены внешне доступные сервисы на предмет подверженности рискам
Lynis
Проведён аудит безопасности на уровне хоста:
- Сформирована оценка укрепления системы (исходная: 62)
- Выявлены ошибки конфигурации в аутентификации, журналировании и правах сервисов
- Отмечены пробелы в соответствии требованиям и риски, связанные с привилегиями
Собственные Bash-скрипты
Разработаны скрипты для автоматизации мониторинга безопасности:
- Выполнен анализ логов
journald на предмет неудачных попыток аутентификации
- Выявлены атакующие паттерны и подозрительная активность IP-адресов
- Сформированы отчёты-оповещения в стиле SOC для наглядности инцидентов
Оценка рисков (подход GRC)
Всего задокументировано и категоризировано 12 результатов проверки безопасности:
- Высокий риск:
- Включён вход root по SSH
- Неограниченное количество попыток аутентификации
- Средний риск:
- Слабые структуры разрешений учётных записей
- Недостаточное журналирование и низкая наблюдаемость мониторинга
- Низкий риск:
- Незначительные неэффективности конфигурации
Методология оценки рисков
- Серьёзность оценивалась с помощью:
- Ссылок на CVE (например, CVE-2021-44228)
- Стандартов оценки CVSS
- Анализа вероятности и воздействия
Действия по устранению и укреплению
Укрепление SSH
- Отключён вход root (
PermitRootLogin no)
- Ограничено количество попыток аутентификации (
MaxAuthTries 3)
- Сокращена поверхность атаки brute-force
Управление идентификацией и доступом (IAM)
- Проведён аудит всех учётных записей пользователей
- Удалены ненужные или неактивные учётные записи
- Внедрены меры контроля доступа с минимальными привилегиями
Улучшения мониторинга системы
- Повышена наглядность логов с помощью анализа journald
- Внедрены автоматические оповещения с помощью Bash-скриптов
Результаты
- Выявлено и задокументировано 12 рисков безопасности
- Оценка укрепления системы повышена с 62 → 64
- Сокращена поверхность атаки и нейтрализованы активные угрозы
- Созданы воспроизводимые процессы мониторинга безопасности
Содержимое репозитория
- threat_detection.sh → Обнаруживает brute-force и подозрительные попытки входа
- iam_audit.sh → Проверяет права пользователей и контроль доступа
- secureops_master_audit.sh → Полная автоматизация аудита системы
- Полный отчёт об аудите (.txt) → Подробные результаты и шаги по устранению
Автор
Jordan Dormann
CompTIA Security+