Instalación y Configuración de Un HIDS en Ossec
Instalación y Configuración de Un HIDS en Ossec
Instalación y Configuración de Un HIDS en Ossec
Desde http://www.ossec.net descargamos los paquetes necesarios para la instalacin del servidor en Linux.
Con el comando ./install.sh comenzamos el asistente de instalacin, adems elegimos el idioma de la instalacin
Decidimos el tipo de instalacin que queremos realizar, en este caso elegiremos servidor
Especificamos una cuenta de correo para que nos lleguen las alertas por este medio, adems agregaremos el servidor de integridad del sistema, el sistema de deteccin de rootkit y habilitar la respuesta activa, en este caso ser todo si.
Habilitamos la respuesta de desechar el firewall, los niveles de esta respuesta y la lista blanca para respuesta por omisin, la cual es la lista de servidores DNS que usa nuestra mquina para la resolucin a internet.
Habilitamos el syslog remoto para que nuestros agentes puedan tener acceso a estos eventos
Aadimos las reglas, las reacciones y los comandos a ejecutar segn el caso, adems aadimos el ingreso de conexiones remotas desde la subred de nuestros agentes por el puerto 1514 por UDP, adems denegaremos en los archivos /etc/hosts.deny cualquier IP que realice intentos de intrusin a nuestro servidor o a los agentes.
Ahora permitimos el acceso de conexiones por el puerto 1514 por UDP desde las iptables.
Reiniciamos el ossec
Cuando se finalice la instalacin del agente, se abrir una ventana la cual nos pedir una informacin que an no tenemos, por esta razn procedemos a obtenerla. Nos pide la IP del servidor ossec y una llave de autenticacin.
Para obtener la llave de autenticacin, vamos al servidor ossec y ejecutamos el manage_agents, en este aadiremos un nuevo agente con el botn A, nos pide un nombre para el agente, la IP del agente y el ID.
Confirmamos la informacin
Reiniciamos el ossec-remoted con el comando /var/ossec/bin/ossec-remoted restart y con el comando /var/ossec/bin/agent_control i#ID virtualizaremos la informacin de los agentes.
Descomprimimos el archivo