web-dev-qa-db-ja.com

OSSECユーザーアカウントが無効になっています

最近 [〜#〜] ossec [〜#〜] (2.8.1)をインストールしましたが、インストール中に、追加のユーザーアカウントがいくつか作成されていることに気付きました。しかし、それらのユーザーアカウントをSystem Settings > User Accounts設定OSSECによって作成されたすべてのアカウントが無効になっていることに気付きましたが、有効にする必要がありますか?そうでない場合、彼らが無効になっている場合、彼らは何をしますか、そしてそれらを持っている目的は何でしょうか?

これが、作成した新しいユーザーアカウントの名前です(すべて標準ユーザーアカウントです)。

  • ossecr

  • ossecm

  • ossec


OS情報:

Description:    Ubuntu 14.10
Release:    14.10
1
user364819

これらのユーザーはOSSEC用に作成されたユーザーであり、変更しないでください。表示する必要も使用する必要もないため、無効になっています。非常にシンプル:このソフトウェアはこれらのユーザーをロックダウンするため、通常のユーザーはそれらを台無しにできません。誰かがあなたの管理者パスワードを知っていてアクセス権を取得した場合、とにかく深刻な問題に直面しており、通常のユーザーはこれらのユーザー設定を変更できません。したがって、OSSECが実行したいチェックの整合性は、ある程度保証されます。

makefile には、あなたが言及するユーザーといくつかのグループを含む多くの設定があります。デフォルトは:

User settings:
OSSEC_GROUP:     ossec
OSSEC_USER:      ossec
OSSEC_USER_MAIL: ossecm
OSSEC_USER_REM:  ossecr

daemon を見ると、ユーザーの一部が説明されています。

ossec-agentd

ossec-agentdは、サーバーと通信するクライアント側のデーモンです。これはossecとして実行され、デフォルトで/ var/ossecにchrootされます。

  • ここでの主なポイントは "chrootされた"ことです。誰かがossecユーザーに干渉して、OSSECが実行したいチェックを回避できるようにするために、デフォルトでは無効になっています。

同じことがossecmにも適用されます。

ossec-maild

Ossec-maildデーモンは、電子メールでOSSECアラートを送信します。 ossec-maildはossec-controlによって開始されます。 ossec-maildの設定はossec.confで処理されます。 (ossec.conf:グローバルオプションを参照)

  • メールチェックに使用されるデフォルトのユーザーはossecmです。

同じことがossecrにも適用されます。

ossec-remoted

ossec-remotedは、エージェントと通信するサーバー側デーモンです。ポート1514/udp(OSSEC通信用)および/または514(syslog用)をリッスンできます。これはossecrとして実行され、デフォルトで/ var/ossecにchrootされます。 ossec-remotedはossec.confのセクションで設定されます。 (ossec.conf:リモートオプションを参照)

彼らのドキュメントはかなりまともです。 manual[〜#〜] faq [〜#〜] およびユーザー cookbooks をご覧ください。

一般的には、ルートキットと侵入検知をスキャンするソフトウェアをそのまま使用します。これらのソフトウェアは、可能な限りセキュリティを制限する必要があります。

3
Rinzwind