آن لاگی که یک نفوذ شش‌ماهه را آشکار کرد

چند سال پیش، در یکی از پرونده‌های امنیتی، سایتی به‌نظر سالم بود اما ترافیک گوگلش به‌طور مرموزی کاهش یافته بود. پس از بررسی دقیق لاگ‌های دیتابیس، متوجه شدیم که مهاجم شش ماه پیش نفوذ کرده و یک کاربر مخفی ایجاد کرده بود که به‌طور دوره‌ای داده‌ها را از دیتابیس می‌خواند. اگر لاگ‌ها بررسی نمی‌شدند، این نفوذ همچنان ادامه داشت. آن روز برای من روشن شد که بررسی لاگ‌های دیتابیس، بخشی حیاتی از امنیت هر سایت است. اگر با مفاهیم پایه آشنا نیستید، پیشنهاد می‌کنم ابتدا امنیت دیتابیس چیست و چرا مهم است را بخوانید.

لاگ دیتابیس چیست؟

لاگ دیتابیس، فایلی است که تمام فعالیت‌های مربوط به دیتابیس را ثبت می‌کند. این فعالیت‌ها شامل اتصال کاربران، اجرای کوئری‌ها، خطاها، تغییرات داده‌ها و رویدادهای سیستمی می‌شود. لاگ‌ها به‌عنوان یک منبع ارزشمند برای تشخیص، عیب‌یابی و پایش امنیتی استفاده می‌شوند.

بررسی لاگ‌های دیتابیس به دلایل زیر مهم است:

  • شناسایی فعالیت‌های مشکوک
  • ردیابی حوادث امنیتی
  • عیب‌یابی مشکلات عملکردی
  • انطباق با مقررات
  • بازیابی از حادثه
  • پایش مصرف منابع
  • بهبود عملکرد
  • مستندسازی فعالیت‌ها
  • شناسایی حملات SQL Injection
  • پایش دسترسی‌های غیرمجاز

انواع لاگ‌های دیتابیس

دیتابیس‌ها چند نوع لاگ مختلف تولید می‌کنند:

  • Error Log: ثبت خطاهای دیتابیس.
  • General Query Log: ثبت تمام کوئری‌های اجراشده.
  • Slow Query Log: ثبت کوئری‌های کندتر از حد مشخص.
  • Binary Log: ثبت تغییرات داده‌ها برای بازیابی و Replication.
  • Relay Log: در Replication استفاده می‌شود.
  • Audit Log: ثبت فعالیت‌های کاربران برای اهداف امنیتی.
  • Transaction Log: ثبت تراکنش‌ها.
  • Connection Log: ثبت اتصالات کاربران.

هرکدام از این لاگ‌ها اطلاعات خاصی را ذخیره می‌کنند و برای اهداف مختلفی مفید هستند.

فعال‌سازی لاگ‌ها در MySQL

در MySQL، فعال‌سازی لاگ‌ها از طریق فایل پیکربندی my.cnf یا با دستورات SQL انجام می‌شود. مثال‌های فعال‌سازی:

SET GLOBAL general_log = 'ON';
SET GLOBAL slow_query_log = 'ON';
SET GLOBAL log_error = '/var/log/mysql/error.log';

نکات مهم:

  • General Query Log حجم زیادی دارد و در محیط تولید باید با احتیاط فعال شود.
  • Slow Query Log برای بهینه‌سازی عملکرد مفید است.
  • Error Log باید همیشه فعال باشد.
  • Binary Log برای بازیابی و Replication ضروری است.
  • Audit Log در نسخه‌های تجاری MySQL یا با افزونه‌های خاص فعال می‌شود.

راهنمای کامل در چگونه دیتابیس وردپرس را امن کنیم و بهترین روش‌های امنیت MySQL آمده است.

محتوای لاگ‌های دیتابیس

هر لاگ، اطلاعات خاصی را ذخیره می‌کند:

  • زمان رویداد: زمان دقیق رخداد.
  • نوع رویداد: اتصال، کوئری، خطا، تغییر.
  • کاربر: کاربری که رویداد را انجام داده.
  • IP: آدرس IP کاربر.
  • دیتابیس: دیتابیس مربوطه.
  • کوئری: متن کوئری اجراشده.
  • مدت زمان: زمان اجرای کوئری.
  • نتیجه: موفقیت یا شکست.
  • منبع: منبع اتصال (اپلیکیشن، ابزار، و غیره).

تحلیل این اطلاعات، به شناسایی فعالیت‌های مشکوک کمک می‌کند.

نشانه‌های فعالیت مشکوک در لاگ‌ها

چند نشانه وجود دارد که می‌تواند فعالیت مشکوک را آشکار کند:

  • اتصال از IP ناشناس: اتصال از IPهای ناآشنا یا از کشورهای غیرمنتظره.
  • زمان‌های غیرعادی: اتصال در ساعاتی که کاربران معمولاً فعال نیستند.
  • کوئری‌های غیرعادی: کوئری‌هایی که از الگوی معمول خارج هستند.
  • فعالیت زیاد از یک IP: تعداد بالای اتصال از یک IP.
  • دسترسی به جداول حساس: دسترسی غیرعادی به جداول حساس.
  • خطاهای مکرر: خطاهای تکراری که نشانه تلاش برای نفوذ است.
  • تغییرات ناگهانی: تغییرات ناگهانی در حجم داده‌ها.
  • کوئری‌های طولانی: کوئری‌های طولانی که ممکن است نشانه DDoS باشد.
  • استفاده از کاربران قدیمی: استفاده از کاربرانی که دیگر نباید فعال باشند.
  • دسترسی به mysql.user: تلاش برای دسترسی به جداول سیستمی.

این نشانه‌ها در پروژه‌های واقعی مشاهده شده‌اند. اگر با نشانه‌های آلودگی آشنا نیستید، چگونه بفهمم سایتم هک شده راهنمای کاملی ارائه می‌دهد.

روش بررسی لاگ‌ها

روش سیستماتیک بررسی لاگ‌ها:

  • گام اول — جمع‌آوری: لاگ‌ها را از منابع مختلف جمع‌آوری کنید.
  • گام دوم — متمرکزسازی: لاگ‌ها را در یک سیستم متمرکز ذخیره کنید.
  • گام سوم — فیلترگذاری: لاگ‌ها را بر اساس معیارهای مختلف فیلتر کنید.
  • گام چهارم — تحلیل: الگوهای غیرعادی را شناسایی کنید.
  • گام پنجم — هشدار: برای الگوهای غیرعادی، هشدار تنظیم کنید.
  • گام ششم — پاسخ: به رویدادهای مشکوک پاسخ دهید.
  • گام هفتم — مستندسازی: یافته‌ها را مستند کنید.
  • گام هشتم — بهبود: بر اساس یافته‌ها، امنیت را بهبود دهید.
## ابزارهای بررسی لاگ

ابزارهای مختلفی برای بررسی لاگ‌های دیتابیس وجود دارند:

  • mysqlbinlog: ابزار استاندارد MySQL برای خواندن Binary Log.
  • pt-query-digest: ابزار Percona برای تحلیل Slow Query Log.
  • Percona Toolkit: مجموعه ابزارهای Percona.
  • ELK Stack: Elasticsearch، Logstash، Kibana برای تحلیل لاگ.
  • Graylog: پلتفرم مدیریت لاگ.
  • Splunk: ابزار سازمانی تحلیل لاگ.
  • Datadog: سرویس پایش و تحلیل لاگ.
  • Papertrail: سرویس مدیریت لاگ ابری.
  • GoAccess: ابزار تحلیل لاگ.
  • AWStats: تحلیل لاگ وب.
  • Logrotate: مدیریت چرخش لاگ‌ها.

انتخاب ابزار بستگی به حجم لاگ‌ها و نیازهای سازمان دارد.

تحلیل لاگ‌های دیتابیس در وردپرس

در سایت‌های وردپرسی، بررسی لاگ‌های دیتابیس از چند مسیر امکان‌پذیر است:

  • Query Monitor: افزونه‌ای برای پایش کوئری‌های دیتابیس در حین اجرا.
  • phpMyAdmin: مشاهده لاگ‌ها از طریق رابط وب.
  • ابزارهای هاست: اکثر هاست‌ها ابزار تحلیل لاگ ارائه می‌دهند.
  • افزونه‌های امنیتی: بعضی افزونه‌ها پایش دیتابیس را ارائه می‌دهند.
  • SSH: دسترسی مستقیم به فایل‌های لاگ.

برای امن‌سازی دیتابیس وردپرس، راهنمای چگونه دیتابیس وردپرس را امن کنیم توصیه می‌شود.

پایش لاگ در محیط ابری

در محیط‌های ابری، ابزارهای تخصصی برای پایش لاگ وجود دارد:

  • AWS CloudWatch: پایش لاگ در AWS.
  • Azure Monitor: پایش لاگ در Azure.
  • Google Cloud Logging: پایش لاگ در GCP.
  • AWS RDS Logs: دسترسی به لاگ‌های RDS.
  • Cloud SQL Logs: لاگ‌های Cloud SQL.
  • Azure SQL Logs: لاگ‌های Azure SQL.

این ابزارها مدیریت لاگ‌ها را ساده‌تر می‌کنند.

مشکلات رایج در پایش لاگ

چند مشکل رایج در پایش لاگ‌های دیتابیس:

  • حجم زیاد: لاگ‌ها می‌توانند بسیار بزرگ شوند.
  • پیچیدگی تحلیل: تحلیل لاگ‌ها نیازمند تخصص است.
  • نبود هشدار: بدون هشدار، رویدادها دیر کشف می‌شوند.
  • عدم مستندسازی: بدون مستندسازی، یافته‌ها فراموش می‌شوند.
  • نبود ابزار مناسب: ابزار ناکافی، تحلیل را سخت می‌کند.
  • عدم تمرکز: لاگ‌ها در منابع مختلف پراکنده هستند.
  • عدم انطباق: عدم انطباق با مقررات حفاظت داده.