Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Monitorização, análise de tráfego e gestão; Incidentes: contenção, análise, recuperação e relatório.
Objectivos
- Configurar sincronização de tempo com chrony e explicar porque importa.
- Centralizar registos com rsyslog num servidor.
- Reconhecer os campos de um registo syslog (facilidade, gravidade, hora, anfitrião).
Sem hora certa não há investigação
Para reconstruir um incidente é preciso ordenar acontecimentos de vários equipamentos. Se os relógios diferem minutos, a sequência fica errada. Também certificados, autenticação por códigos temporários (TOTP) e Kerberos dependem da hora. Usa-se NTP: um ou dois servidores internos sincronizam com fontes fiáveis e todos os equipamentos sincronizam com eles.
Registos locais perdem-se se o equipamento avariar ou for comprometido. Centralizá-los (syslog para 10.10.20.14) protege a evidência e facilita a análise. A retenção deve seguir a política da instituição e a legislação aplicável; registos podem conter dados pessoais e têm acesso restrito.
Caso fictício
Na análise de um acesso suspeito na DPE (fictícia), o registo do encaminhador diz 09:02 e o do servidor 08:47. Ninguém sabe o que aconteceu primeiro.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
- Servidor de registos: acrescentar endereço 10.10.20.14/24 ao srv.
Passos
Veja o estado de sincronização do computador de prática (o chrony corre no sistema, não no espaço de nomes).
chronyc tracking chronyc sources -vSaída de exemplo (didáctica):
Reference ID : C0000201 (ntp1.exemplo) Stratum : 3 System time : 0.000021 seconds fast of NTP time Leap status : NormalConfiguração de um servidor NTP interno (excerto de /etc/chrony/chrony.conf para um servidor da DPE — só leitura nesta prática).
pool pool.ntp.org iburst maxsources 4 allow 10.10.0.0/16 local stratum 10 makestep 1 3Servidor de registos: rsyslog a receber em UDP 514 dentro do srv.
sudo ip -n srv addr add 10.10.20.14/24 dev srv-r1 sudo tee /tmp/rsyslog-srv.conf <<'EOF' module(load="imudp") input(type="imudp" address="10.10.20.14" port="514") template(name="PorAnfitriao" type="string" string="/tmp/registos/%HOSTNAME%.log") *.* action(type="omfile" dynaFile="PorAnfitriao") EOF sudo mkdir -p /tmp/registos Consola F (deixar aberta): sudo ip netns exec srv rsyslogd -n -f /tmp/rsyslog-srv.conf -i /tmp/rsyslog-srv.pidEnvie um registo de teste a partir do r1 e confirme a chegada.
sudo ip netns exec r1 logger -n 10.10.20.14 -P 514 -d -t teste-dpe -p local0.warning 'Teste de registo centralizado' sudo cat /tmp/registos/*.logSaída de exemplo (didáctica):
2026-09-28T09:00:01+02:00 r1 teste-dpe: Teste de registo centralizado
Critérios de sucesso
- chronyc tracking mostra Leap status Normal.
- O registo de teste chega ao servidor com hora e origem.
Como desfazer (reversão)
- Terminar o rsyslogd com Ctrl+C na consola F.
- sudo rm -rf /tmp/registos /tmp/rsyslog-srv.conf
- sudo ip -n srv addr del 10.10.20.14/24 dev srv-r1
Alternativa em papel: tarefas e respostas esperadas
- Explique porque o caso não se resolve sem NTP.
- Com 15 minutos de diferença não se sabe se o acesso ao servidor foi antes ou depois do evento no encaminhador; a sequência causal fica incerta.
- Decomponha <180>: facilidade e gravidade.
- 180 = 22 × 8 + 4: facilidade 22 (local6), gravidade 4 (warning).
- Duas regras de protecção dos registos centralizados.
- Acesso restrito a quem precisa e registado; retenção definida pela política e pela lei; integridade (cópias, envio em TLS quando disponível); hora sincronizada.
Verifique o que aprendeu
Questão 1
Porque se usam dois servidores NTP internos?
- Para ir mais rápido
- Para redundância e comparação de fontes
- Porque a lei obriga
- Para o DNS
Ver resposta comentada
Resposta: Para redundância e comparação de fontes
Com uma só fonte, se ela falhar ou derivar, todos derivam juntos.
Questão 2
Um atacante que entra num servidor apaga os registos locais. O que preserva a evidência?
- Reiniciar o servidor
- Registos enviados em tempo real para um servidor central protegido
- Mudar a senha
- Desligar o NTP
Ver resposta comentada
Resposta: Registos enviados em tempo real para um servidor central protegido
Os registos já enviados ficam fora do alcance do atacante, desde que o servidor central tenha acesso restrito.
Em leitura fácil
- Todos os equipamentos devem ter a mesma hora.
- Os registos vão para um servidor central.
- Os registos são confidenciais.
Fontes
- IETF RFC 5905 — Network Time Protocol Version 4 (https://www.rfc-editor.org/rfc/rfc5905)
- IETF RFC 5424 — The Syslog Protocol (https://www.rfc-editor.org/rfc/rfc5424)
- chrony — documentação oficial (https://chrony-project.org/documentation.html)
- rsyslog — documentação oficial (https://www.rsyslog.com/doc/)
- NIST SP 800-92 — Guide to Computer Security Log Management (https://csrc.nist.gov/pubs/sp/800/92/final)
