Skip to content
Monitorizare loguri securitate Linux

Cum monitorizați logurile de securitate pe un server Linux

Cum monitorizați logurile de securitate pe un server Linux. Logurile de sistem sunt prima sursă de informații despre activitatea de pe serverul dumneavoastră, iar monitorizarea lor constantă vă permite să detectați atacuri și breșe de securitate înainte ca acestea să provoace daune semnificative.

Un server Linux generează zeci de fișiere de log care conțin informații valoroase. Cunoașterea locației și conținutului acestor loguri este esențială pentru securitate.

Cum monitorizați logurile de securitate pe un server Linux

Monitorizarea logurilor nu înseamnă doar citirea lor ocazională. Necesită instrumente și proceduri care automatizează detectarea tiparelor suspecte și vă alertează în timp real despre potențiale amenințări.

Acest ghid vă învață unde găsiți logurile relevante, cum le analizați eficient și cum automatizați procesul de monitorizare.

Localizarea logurilor de securitate pe Linux

Fișierele de log pe Linux se găsesc în principal în directorul /var/log/. Fiecare serviciu generează loguri specifice care conțin informații diferite.

Cunoașterea structurii logurilor vă ajută să găsiți rapid informațiile relevante.

  • /var/log/auth.log (Ubuntu) sau /var/log/secure (CentOS): autentificări SSH, sudo, su
  • /var/log/syslog sau /var/log/messages: mesaje generale de sistem și kernel
  • /var/log/apache2/access.log sau /var/log/httpd/access_log: cereri HTTP
  • /var/log/apache2/error.log: erori Apache și PHP
  • /var/log/mysql/error.log: erori MySQL/MariaDB
  • /var/log/fail2ban.log: activitatea Fail2Ban (IP-uri blocate)
  • /var/log/ufw.log: activitatea firewall-ului UFW
# Vizualizare dimensiune și dată modificare loguri
ls -lah /var/log/auth.log /var/log/syslog /var/log/apache2/access.log 2>/dev/null
ls -lah /var/log/secure /var/log/messages /var/log/httpd/access_log 2>/dev/null

Analiza logurilor de autentificare

Logurile de autentificare sunt cele mai importante din perspectiva securității. Ele înregistrează fiecare încercare de acces la server, reușită sau eșuată.

Analizarea tiparelor de autentificare vă dezvăluie atacurile în curs și potențialele compromitere.

# Top IP-uri cu autentificări eșuate SSH
grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head -20

# Autentificări reușite din IP-uri neobișnuite
grep "Accepted" /var/log/auth.log | awk '{print $1,$2,$3,$9,$11}' | sort -k4 | uniq

# Încercări de autentificare cu utilizatori inexistenți
grep "Invalid user" /var/log/auth.log | awk '{print $8}' | sort | uniq -c | sort -rn | head -20

# Utilizări ale comenzii sudo
grep "sudo:" /var/log/auth.log | grep -v "pam_unix" | tail -30

# Schimbări de utilizator cu su
grep "su:" /var/log/auth.log | tail -20
  • Verificați zilnic autentificările reușite pentru a detecta accesul neautorizat
  • Analizați utilizatorii inexistenți folosiți în atacurile brute force
  • Monitorizați utilizarea sudo pentru comenzi neașteptate sau neautorizate
  • Corelați IP-urile din loguri cu liste de IP-uri malițioase cunoscute

Analiza logurilor web pentru atacuri

Logurile serverului web conțin dovezi ale scanărilor de vulnerabilități, tentativelor de injecție SQL, cross-site scripting și altor atacuri asupra site-ului WordPress.

Identificarea tiparelor de atac în logurile web vă permite să blocați preventiv sursele malițioase.

# Cereri suspecte către WordPress
grep -E "(wp-login|xmlrpc|wp-config|eval(|union.*select|base64)" /var/log/apache2/access.log | tail -30

# Scanări de vulnerabilități (coduri 404 frecvente)
awk '{print $7}' /var/log/apache2/access.log | grep -v ".(css|js|jpg|png|gif|ico|woff)" | sort | uniq -c | sort -rn | head -30

# IP-uri care generează cele mai multe cereri (potențial DDoS)
awk '{print $1}' /var/log/apache2/access.log | sort | uniq -c | sort -rn | head -20

# Cereri POST suspecte (excludere wp-admin normal)
grep "POST" /var/log/apache2/access.log | grep -v "admin-ajax|wp-cron|wp-login" | tail -20

# User-agents suspecte (boți, scanere)
awk -F" '{print $6}' /var/log/apache2/access.log | sort | uniq -c | sort -rn | head -20
  • Căutați cereri către fișiere sensibile (wp-config.php, .env, backup.sql)
  • Identificați scanerele automate prin user-agent-urile specifice (sqlmap, nikto, nmap)
  • Monitorizați cererile POST către fișiere PHP din directoare neobișnuite
  • Analizați codurile de răspuns: 403 și 404 frecvente indică scanare, 500 indică exploatare

Automatizarea monitorizării cu scripturi

Monitorizarea manuală nu este practică pe termen lung. Scripturile automatizate pot analiza logurile continuu și pot trimite alerte când detectează activitate suspectă.

Creați un script de monitorizare care rulează periodic prin cron.

#!/bin/bash
# Script monitorizare securitate - monitor_security.sh
LOG="/var/log/security_monitor.log"
ALERT_EMAIL="admin@wpsecurity.ro"
DATE=$(date "+%Y-%m-%d %H:%M")

# Verificare autentificări SSH eșuate în ultima oră
FAILED_SSH=$(grep "Failed password" /var/log/auth.log | awk -v d="$(date -d '1 hour ago' '+%b %d %H')" '$0 ~ d' | wc -l)

if [ $FAILED_SSH -gt 50 ]; then
    echo "[$DATE] ALERTĂ: $FAILED_SSH autentificări SSH eșuate în ultima oră" >> $LOG
    echo "Posibil atac brute force SSH activ. $FAILED_SSH încercări eșuate în ultima oră." | mail -s "[SECURITY] Atac SSH detectat" $ALERT_EMAIL
fi

# Verificare cereri WordPress suspecte
SUSPICIOUS=$(grep -c "eval(|union.*select|base64_decode" /var/log/apache2/access.log)
echo "[$DATE] Cereri suspecte web: $SUSPICIOUS" >> $LOG

# Verificare fișiere PHP noi în uploads
NEW_PHP=$(find /var/www/*/wp-content/uploads/ -name "*.php" -mtime -1 2>/dev/null | wc -l)
if [ $NEW_PHP -gt 0 ]; then
    echo "[$DATE] ALERTĂ: $NEW_PHP fișiere PHP noi în uploads!" >> $LOG
    find /var/www/*/wp-content/uploads/ -name "*.php" -mtime -1 2>/dev/null | mail -s "[SECURITY] PHP în uploads!" $ALERT_EMAIL
fi

echo "[$DATE] Monitorizare completă" >> $LOG
# Adăugare în crontab
# Rulare la fiecare 15 minute
*/15 * * * * /home/user/scripts/monitor_security.sh

Utilizarea journalctl pentru loguri systemd

Pe sistemele Linux moderne care folosesc systemd, journalctl oferă o interfață unificată pentru toate logurile de sistem.

Journalctl permite filtrarea avansată după serviciu, timp și prioritate.

# Loguri SSH din ultima oră
journalctl -u sshd --since "1 hour ago"

# Loguri de securitate cu prioritate eroare sau mai mare
journalctl -p err --since today

# Loguri Apache din ultimele 30 minute
journalctl -u apache2 --since "30 minutes ago"

# Urmărire în timp real a logurilor de autentificare
journalctl -u sshd -f

# Export loguri într-un fișier pentru analiză
journalctl --since "2026-03-01" --until "2026-03-05" -o json > /tmp/logs_export.json
  • Journalctl oferă filtrare pe unitate de serviciu, dată, prioritate și alte criterii
  • Folosiți formatul JSON pentru export și procesare automată
  • Configurați retenția logurilor în /etc/systemd/journald.conf
  • Combinați journalctl cu grep pentru căutări specifice

Centralizarea logurilor cu rsyslog

Pe infrastructuri cu mai multe servere, centralizarea logurilor pe un server dedicat permite analiză unificată și previne pierderea dovezilor în caz de compromitere.

# Configurare server central rsyslog (/etc/rsyslog.conf)
module(load="imtcp")
input(type="imtcp" port="514")
template(name="RemoteLogs" type="string" string="/var/log/remote/%HOSTNAME%/%PROGRAMNAME%.log")
*.* ?RemoteLogs

# Configurare client (/etc/rsyslog.conf)
*.* @@logserver.wpsecurity.ro:514
  • Centralizați logurile de pe toate serverele pe un server dedicat de logging
  • Criptați transferul logurilor cu TLS pentru a preveni interceptarea
  • Setați retenția logurilor la minimum 90 de zile pentru investigare incidente
  • Implementați alerte automate pe serverul central de loguri

Monitorizarea logurilor de securitate este esențială pentru detectarea timpurie a amenințărilor pe serverele Linux. Pentru strategii avansate de monitorizare, vizitați secțiunea de securitate cibernetică și blogul nostru. Echipa WPSecurity oferă servicii speciale de monitorizare continuă, contactați-ne pentru detalii.

Despre autor

Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.

Sus