HIDS를 만들기 위해서 C2 Level의 Audit 데이터를 읽고, 분석해야합니다.
솔라리스는 /etc/security/bsmconv 를 건들면 된다고하는데, 리눅스에는 아무리 찾아봐도 없네요. (야후, 구글, 엠파스 다 찾았는데도 안나오네요 ㅜ.ㅜ)
리눅스에서는 Audit 데이터를 어디서 얻어야하나요?
상용으로 판매되는 HIDS들은 Audit를 이용한 침입탐지가 있던데, 어떤식으로 Audit를 얻고, 침입인지 아닌지 패턴을 비교하는지 모르겠습니다.
제가 지금까지 자료 조사한 결론으로는 Audit를 이용한 침입탐지와 System Call Hooking을 통한 파일보안을 이 2가지를 하려고합니다.