mail suite échec de connexion
Indice NDT
(D)ifficulté : Simple, Moyenne, Complexe.
(T)emps estimé pour la réalisation.
Utilisateur | Technicien | Expert |
Simple | Moyenne | Complexe |
– d’une heure | + de 5 heures | 12 heures et + |
OcM
Contexte de la réalisation.
Modalité de l’éxécution.
Sécuriser son NAS c’est primordial. Mais aucune protection ne permet de se passer d’outillage d’investigation sur des tentatives de connexion. De plus, si l’option de sécurité « bloquer les adresses » après n tentatives est activée, il est intéressant de recevoir un mal si la tentative venait d’un utilisateur en théorie autorisé.
Cette option existe depuis DSM5 mais se présente et offre plus de journaux concernés sous DSM6.
Vérifier la mise en place des journaux
Par défaut tous les journaux de ne sont pas activés. C’est à faire selon les services opérationnels sur son NAS, mais on peut ajouter :
Journal des transferts FTP FTPS SFTP
- Panneau de configuration du NAS (en tant qu’admin ou membre d’admin)
- Service de fichier
- Onglet FTP
- Paramètres avancés
- On active le journal des transferts
Journal de FileStation
- FileStation en tant qu’admin ou membre du groupe admin
- Menu Paramètres
- Onglet Général
- On active le journal de FileStation
Application Centre des journaux
Par défaut l’application n’est pas installée. elle permet de regrouper les journaux principaux du NAS mais surtout de gérer une notification en fonction de critère personnel.
Une fois installée, on accède à l’application
- Section Notification
- On coche le type d’alerte souhaité
- le mot clé rencontré, ici:(attention à bien respecter la syntaxe et la casse des caractères).COPIER
Désormais, si une personne tente de se connecter au NAS via DSM (portail principal, audio vidéo etc..) via FTP, FTPS, SFTP, ou bien encore via FileStation … Et qu’elle n’y parvienne pas, alors, un mail est envoyé avec
- l’incident,
- l’identifiant utilisé
- ip concernée
Que faire avec cette information ?
Selon la fréquence on peut, localiser géographiquement l’utilisateur en ayant recours à un service dédié comme :
- http://bit.ly/DaffYgeoip – service maison – article dédié ici
- http://trouver-ip.com/
- https://www.hostip.fr/
Localisation relative car si l’utilisateur utilise un accès VPN, c’est la localisation du serveur qui est rendue, par ailleurs selon les moteurs de recherche de localisation est parfois éloignée de plusieurs kms du site réel…
Interdire le pays dans le firewall du NAS…
On peut aussi se rendre compte que l’ip est celle de la Freebox de Tata Monique et la sortir des ip brulées du NAS…
On peut restreindre l’ouverture de certains services comme le FTP via le planificateur des tâches du NAS.