Como os outros administradores estão monitorando seus servidores para detectar acesso não autorizado e / ou tentativas de hackers? Em uma organização maior, é mais fácil jogar as pessoas no problema, mas em uma loja menor, como você pode monitorar efetivamente seus servidores?
Costumo verificar os logs do servidor procurando algo que salte para mim, mas é realmente fácil perder as coisas. Em um caso, fomos informados por pouco espaço no disco rígido: nosso servidor foi tomado como um site FTP - eles fizeram um ótimo trabalho ocultando os arquivos, mexendo na tabela FAT. A menos que você soubesse o nome específico da pasta, ela não apareceria no Explorer, no DOS ou na pesquisa de arquivos.
Que outras técnicas e / ou ferramentas as pessoas estão usando?
Automatize tudo o que puder ... veja projetos como o OSSEC http://www.ossec.net/ Instalação de cliente / servidor ... configuração realmente fácil e o ajuste também não é ruim. Maneira fácil de saber se algo foi alterado, incluindo entradas do registro. Mesmo em uma pequena loja, eu gostaria de configurar um servidor syslog para que você possa digerir todos os logs em um só lugar. Confira o agente syslog http://syslogserver.com/syslogagent.html se você deseja enviar apenas os logs do Windows para um servidor syslog para análise.
fonte
No Linux, eu uso o logcheck para relatar regularmente entradas suspeitas nos meus arquivos de log. Também é muito útil para detectar eventos inesperados não relacionados à segurança.
fonte