Atlasingeniería

Incidentes en un servidor propioQuedar expuesto sin darse cuentaTema 3

Leer los logs de acceso: qué es un ataque y qué es normal

Miles de intentos de login fallidos por día y peticiones a rutas de paneles que nunca existieron. Casi todo es ruido automatizado. Cómo distinguir el fondo constante de internet de algo que merece atención.

La primera vez que uno mira los registros de un servidor con IP pública se asusta: miles de intentos de autenticación fallidos, peticiones a rutas de paneles de administración que nunca existieron en ese servidor, sondas buscando archivos de configuración.

Casi todo eso es el fondo constante de internet. Distinguirlo de lo que sí importa es lo que permite que los registros sirvan en vez de generar ansiedad.

El ruido normal

Lo que se veQué esQué requiere
Intentos de autenticación con usuarios genéricosBarrido automatizado contra todo el espacio de direccionesQue no haya autenticación por contraseña y un bloqueo por repetición
Peticiones a rutas de paneles conocidosEscaneo buscando instalaciones vulnerables de productos popularesNada, si esas rutas no existen: son 404
Peticiones a archivos de configuración y respaldosBúsqueda de secretos mal publicadosQue no haya nada servido fuera de lo previsto
Cabeceras raras y peticiones malformadasSondas de identificación de softwareUn proxy que responda de forma consistente
Todo esto ocurre las veinticuatro horas y no indica que nadie te esté apuntando en particular.

Lo importante de asumir esto: la exposición es permanente. Un puerto nuevo abierto no espera a que alguien se interese; aparece en los barridos en cuestión de horas.

Qué sí merece atención

Cinco señales que se separan del ruido

  1. Un 200 donde esperabas un 404. Que una sonda encuentre algo es la diferencia entre ruido y hallazgo. Los códigos de respuesta importan más que la cantidad de intentos.
  2. Autenticación exitosa desde un origen inesperado. Lo que cuenta no es el intento fallido sino el que entró.
  3. Cambios en el patrón: mismas rutas, mismo origen, sostenido en el tiempo, en vez del barrido disperso de siempre.
  4. Tráfico de salida inusual. Un servidor comprometido suele delatarse por lo que manda, no por lo que recibe: conexiones a destinos raros, consumo de CPU sin causa.
  5. Procesos o tareas programadas que nadie creó. Es el rastro clásico después de una intrusión.

Bajar el ruido en vez de leerlo

Buena parte del ruido desaparece con dos o tres decisiones, y lo que queda se vuelve legible.

Lo que se aplicó

  1. Sin autenticación por contraseña en el acceso remoto, sólo con clave. Los miles de intentos siguen llegando y ninguno puede prosperar.
  2. Bloqueo automático por repetición, que corta a quien insiste y baja el volumen de registro.
  3. Un único punto de entrada. Menos superficie, menos variedad de ruido, y todo el tráfico pasando por un lugar que registra igual.
  4. Rotación de registros con retención acotada. Un servidor chico se queda sin disco por los registros antes que por los datos, y ese es su propio incidente.

Antes de seguir, predecí

Aparecen accesos exitosos por la sesión remota desde direcciones de un proveedor de nube que no usás. ¿Qué es lo primero que conviene verificar?

Qué mirar y cada cuánto

Leer registros todos los días no escala y no hace falta. Lo que funciona es que el sistema avise y que uno mire cuando hay algo que mirar.

El esquema mínimo

  1. Alertas por lo excepcional, pocas y a un canal que se lea de verdad.
  2. Un resumen periódico: accesos exitosos, errores del servidor, uso de disco. No para revisarlo línea por línea sino para notar cambios.
  3. Registro centralizado o al menos accesible, porque el día que haga falta investigar no es el día para averiguar dónde estaban los archivos.
  4. Retención suficiente para investigar. Si los registros duran tres días y el problema empezó hace una semana, no hay nada que analizar.
Más a fondo · nivel seniorLos registros también son datos personales

Los registros de acceso contienen direcciones IP y patrones de uso, y en muchas jurisdicciones eso cuenta como dato personal. Retenerlos para siempre no sólo llena el disco: puede ser un problema legal. Definir cuánto se guarda y por qué es parte de operar, no burocracia.

Separar el ruido de lo que importa

Buscá en el log

Casi todo esto es el fondo constante de internet. ¿Qué línea es la única que hay que mirar de verdad?

debug 0info 10warn 2error 012 de 12

Qué mirar y cada cuánto

Cierre

Autoevaluación

¿Lo entendiste?

¿Qué separa el ruido de un hallazgo en los registros de acceso?
¿Por qué una alerta por intentos fallidos es mala idea?