Registro de eventos (Logs)
Log é o registro de atividade gerado por programas e serviços de um computador. Ele pode ficar armazenado em arquivos, na memória do computador ou em bases de dados. A partir da análise desta informação você pode ser capaz de:
- detectar o uso indevido do seu computador, como um usuário tentando acessar arquivos de outros usuários, ou alterar arquivos do sistema;
- detectar um ataque, como de força bruta ou a exploração de alguma vulnerabilidade;
- rastrear (auditar) as ações executadas por um usuário no seu computador, como programas utilizados, comandos executados e tempo de uso do sistema;
- detectar problemas de hardware ou nos programas e serviços instalados no computador.
Baseado nisto, você pode tomar medidas preventivas para tentar evitar que um problema maior ocorra ou, caso não seja possível, tentar reduzir os danos. Alguns exemplos são:
- se o disco rígido do seu computador estiver apresentando mensagens de erro, você pode se antecipar, fazer backup dos dados nele contidos e no momento oportuno enviá-lo para manutenção;
- se um atacante estiver tentando explorar uma vulnerabilidade em seu computador, você pode verificar se as medidas preventivas já foram aplicadas e tentar evitar que o ataque ocorra;
- se não for possível evitar um ataque, os logs podem permitir que as ações executadas pelo atacante sejam rastreadas, como arquivos alterados e as informações acessadas.
Logs são essenciais para notificação de incidentes, pois permitem que diversas informações importantes sejam detectadas, como por exemplo: a data e o horário em que uma determinada atividade ocorreu, o fuso horário do log, o endereço IP de origem da atividade, as portas envolvidas e o protocolo utilizado no ataque (TCP, UDP, ICMP, etc.), os dados completos que foram enviados para o computador ou rede e o resultado da atividade (se ela ocorreu com sucesso ou não).
Cuidados a serem tomados:
- mantenha o seu computador com o horário correto (o horário em que o log é registrado é usado na correlação de incidentes de segurança e, por este motivo, deve estar sincronizado6);
- verifique o espaço em disco livre em seu computador (logs podem ocupar bastante espaço em disco, dependendo das configurações feitas);
- evite registrar dados desnecessários, pois isto, além de poder ocupar espaço excessivo no disco, também pode degradar o desempenho do computador, comprometer a execução de tarefas básicas e dificultar a localização de informações de interesse;
- fique atento e desconfie caso perceba que os logs do seu computador foram apagados ou que deixaram de ser gerados por um período (muitos atacantes, na tentativa de esconder as ações executadas, desabilitam os serviços de logs e apagam os registros relacionados ao ataque ou, até mesmo, os próprios arquivos de logs);
- restrinja o acesso aos arquivos de logs. Não é necessário que todos os usuários tenham acesso às informações contidas nos logs. Por isto, sempre que possível, permita que apenas o usuário administrador tenha acesso a estes dados.