Page 58 - การบริหารความมั่นคงปลอดภัยสารสนเทศ
P. 58
14-48 การบ ริหารความม ั่นคงป ลอดภัยสารสนเทศ
4. การตดิ ต ั้งโปรแกรม syslog-ng
เพื่อท ำ�การส ่งข ้อมูลการจราจรค อมพิวเตอร์ไปย ังเครื่องแ ม่ข ่าย centralized log ซอฟต์แวร์ท ี่นิยมใช้กันค ือ
syslog-ng ซึ่งม ีค วามส ามารถส ูงก ว่าร ะบบ syslog ทั่วไป เช่น สามารถร ับส ่งข ้อมูลผ ่านโพรโทค อลท ีซ ีพ ี ทำ�ให้ม ั่นใจได้
ว่าข ้อมูลท ีร่ ับส ่งก ันร ะหว่างล ็อกไคลเอนต แ์ ละล ็อกเซิร์ฟเวอรม์ คี วามส มบูรณ์ ผใู้ชง้ านส ามารถก ำ�หนดฟิลเตอรข์ ้อความ
ทั้งก ่อนส ่งและก่อนการจ ัดเก็บ โดยส ่งออกให้จ ัดเก็บในโปรแกรมร ะบบจ ัดการฐานข ้อมูลเพื่อให้สะดวกในก ารเรียกด ู
และวิเคราะห์ข ้อมูลล็อก เป็นต้น การติดตั้งซ อฟต์แวร์จัดเก็บข ้อมูลการจราจรบนระบบป ฏิบัติการ Ubuntu สามารถ
ทำ�ได้ด้วยการใ ช้คำ�สั่ง
$sudo apt-get install syslog-ng
หลังจ ากนั้นก ำ�หนดค ่าเพิ่มให้ก ับไฟล์ syslog-ng.conf ดังนี้โดยให้พิมพ์ต่อจากไฟล์คอนฟิกเดิมของระบบ
destination remote {
udp(“192.168.20.104” port(514));
};
Jog {
source(s aU);
filter(f messages);
destination(remote);
};
log {
source(s aU);
filter(f kern);
destination(remote);
};
ค่าที่ต้องการต ั้งค ือ ค่าหมายเลขไอพีแ อดเดรสของเครื่องแม่ข่าย centralized log ในร ะบบ สั่งให้โปรแกรม
syslog-ng ทำ�งาน
$sudo service syslog-ng start
จากน ั้นก ำ�หนดค่าให้กับ iptables ทำ�การส่งข้อมูลก ารจราจรค อมพิวเตอร์ไปย ังตัว syslog-ng agent
#nano rc.iptablescapture