Revisão técnica: 08/09/2026.
Para monitorar logins SSH, colete eventos do serviço e do sistema, sincronize horários e crie alertas baseados em risco. Enviar um e-mail para cada sessão produz ruído e pode falhar junto com o próprio servidor. O alerta útil combina sucesso ou falha com usuário, origem, horário, privilégio e comportamento esperado.
Defina quais eventos importam
Registre autenticações bem-sucedidas e recusadas, usuário inexistente, mudança de chave, alteração de configuração, elevação de privilégio e encerramento. Identifique contas de pessoas, automações e emergência. A OWASP recomenda registrar sucessos e falhas de autenticação, além de ações administrativas e mudanças relevantes.
Centralize os registros
Envie eventos a um destino separado quando um invasor com privilégio possa apagar os arquivos locais. Restrinja leitura e escrita, configure rotação e acompanhe espaço. Sincronize o relógio e preserve o fuso para correlacionar firewall, SSH, painel e comandos administrativos.
Inclua contexto sem expor segredos
O evento pode conter horário, servidor, usuário, endereço de origem, método, resultado e identificador da sessão. Não registre senha, chave privada, token ou comando com segredo embutido. Trate campos externos como dados não confiáveis antes de inseri-los na mensagem ou em uma interface web.
Crie alertas por desvio
Priorize primeiro acesso de uma origem, login em conta privilegiada, horário incomum, sequência de falhas e sucesso posterior, mudança de chave e uso de conta de emergência. Suprima repetições e agrupe eventos relacionados. Um alerta por login normal de automação pode esconder o acesso realmente anormal.
Use um canal independente
Envie alertas críticos para um serviço que não dependa apenas do mesmo e-mail ou servidor afetado. Defina escalonamento, responsável e prazo de análise. Teste a entrega e simule falha do canal. O alerta deve fornecer um caminho para consultar evidências, sem anexar todo o log.
Investigue e ajuste continuamente
Confirme se o acesso era esperado, revogue chaves e contenha a origem quando necessário. Preserve a linha do tempo e procure ações posteriores. Ajuste regras conforme a linha de base, sem desativar a coleta. Para a arquitetura, consulte como centralizar logs; para reduzir a exposição, veja como proteger o SSH.