Was dieses Modul tut #
Die Überwachung der Dateiintegrität (FIM, aus dem Englischen für File Integrity Monitoring) beantwortet eine sehr konkrete Frage: Hat sich etwas auf meinem Server geändert, ohne dass ich es weiß? Ein Eindringling, der es hineinschafft, ein Versehen beim Bearbeiten einer Systemdatei oder ein unerwartetes Update hinterlassen immer dieselbe Spur: Dateien, die auftauchen, verschwinden oder sich ändern.
Das Modul aide stützt sich auf AIDE (Advanced Intrusion Detection Environment), um genau das zu erkennen. Seine Arbeitsweise besteht aus drei Teilen: zuerst speichert es eine Baseline, eine Referenzaufnahme mit dem Hash und den Attributen jeder überwachten Datei; danach prüft es den aktuellen Zustand gegen diese Aufnahme und fasst dir zusammen, was hinzugefügt, gelöscht oder geändert wurde; und wenn diese Änderungen legitim sind (zum Beispiel nach einem Update), akzeptierst du den aktuellen Zustand als neue Baseline, damit sie nicht mehr als Warnungen erscheinen.
Eine Prüfung ergibt nur dann Sinn, wenn die Baseline einen vertrauenswürdigen Zustand widerspiegelt. Erzeuge oder akzeptiere die Baseline direkt nach dem Installieren und Konfigurieren des Servers, wenn du weißt, dass er sauber ist. Ab da vergleicht jedes check gegen diesen Ausgangspunkt.
Häufige Aufgaben #
Wähle, was du tun möchtest. Jedes Rezept bringt den Befehl schon fertig mit — einfach Kopieren drücken und in dein Terminal einfügen.
1
Prüfen, ob sich etwas geändert hat
Vergleicht das aktuelle System gegen die Baseline und fasst die Änderungen zusammen.
Verbinde dich per SSH mit deinem Server über den Benutzer ubuntu.
Starte die Prüfung. Du siehst eine Zählung der hinzugefügten, gelöschten und geänderten Dateien:
$ sudo imaxe aide checkBrauchst du es für ein Skript oder ein Dashboard? Fordere die Ausgabe als JSON an:
$ sudo imaxe aide check --json2
Details des letzten Checks ansehen
Zeigt, welche Dateien genau hinzugefügt, gelöscht oder geändert wurden.
Sieh dir nach einem check das Ergebnis in lesbarer Form an, mit der Liste der betroffenen Dateien:
$ sudo imaxe aide report3
Den allgemeinen Status ansehen
Auf einen Blick: ob es eine Baseline gibt, wann der letzte Check war und ob noch Änderungen ausstehen.
Sieh dir die Statusübersicht des Moduls an:
$ sudo imaxe aide statusEbenfalls als JSON verfügbar, um es in dein Monitoring zu integrieren:
$ sudo imaxe aide status --jsoncheck war, ob Änderungen ausstehen und ob die geplante Prüfung aktiv ist.4
Die Änderungen als normal akzeptieren
Legt den aktuellen Zustand als neue Referenzaufnahme fest.
Wenn du den Report geprüft hast und die Änderungen legitim sind, akzeptiere den aktuellen Zustand als neue Baseline:
$ sudo imaxe aide update-baselinecheck vergleicht gegen diese neue Referenz.Das Ausführen von update-baseline lässt die erkannten Änderungen für immer als gutartig gelten. Wäre darunter etwas Bösartiges, würde es „reingewaschen“. Prüfe immer den report, bevor du aktualisierst, und tu es nur, wenn du dem Zustand des Systems vertraust.
Synopsis #
imaxe aide <subcomando> [flags]Alle Unterbefehle erfordern root-Rechte (nutze sudo), da AIDE geschützte Systemdateien liest und seine Datenbank in eingeschränkten Pfaden liegt. Füge --json zu check oder status hinzu, um maschinenlesbare Ausgabe zu erhalten, geeignet für Scripting und Monitoring.
Unterbefehle #
| Unterbefehl | Was er tut | Relevante Flags |
|---|---|---|
| check | Prüft die Integrität gegen die Baseline und fasst die Änderungen nach Typ zusammen (hinzugefügt, gelöscht, geändert). | --json |
| report | Zeigt den letzten Check in lesbarer Form, mit der Liste der betroffenen Dateien. | — |
| status | Status: Baseline vorhanden, letzter Check, ausstehende Änderungen und geplante Prüfung. | --json |
| update-baseline | Akzeptiert den aktuellen Zustand als neue Baseline (führt aide --update aus und aktiviert die neue DB). | — |
Argumente und Flags #
| Flag | Typ | Standard | Beschreibung |
|---|---|---|---|
| --json | bool | false | Bei check und status gibt das Ergebnis als strukturiertes JSON über stdout aus, geeignet für Scripting und Monitoring. |
Die Unterbefehle report und update-baseline nehmen keine Flags an: sie arbeiten immer mit dem letzten Check bzw. der aktuellen Baseline.
Dateien und Pfade #
| Pfad | Inhalt |
|---|---|
| /etc/imaxe/aide.yml | Konfiguration des Moduls: Optionen für check, etwa die Auflistung der betroffenen Dateien zusätzlich zu den Zählern. |
Beispiel für aide.yml:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueExit-Codes und Logs #
Jede Ausführung liefert einen Code, den du mit echo $? prüfen kannst — nützlich zum Verketten in Skripten oder Auslösen von Warnungen:
Verfolge das Log des Moduls, während du Fehler suchst:
$ sudo journalctl -u imaxe-aide -fFehlerbehebung #
| Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| Es erscheint NOBASE (Code 4) | Es gibt noch keine Baseline im System. | Erzeuge eine Referenzaufnahme mit update-baseline, wenn der Server sauber ist. |
| Es erscheint CHANGES (Code 3) | Es gibt Dateien, die seit der Baseline hinzugefügt, gelöscht oder geändert wurden. | Sieh dir die Details mit report an; sind sie legitim, akzeptiere sie mit update-baseline. |
check dauert sehr lange | AIDE berechnet den Hash vieler Dateien neu; das ist beim ersten Start normal. | Lass es zu Ende laufen. Die folgenden check sind schneller. |
| Jedes Update löst Änderungen aus | Die Baseline ist nach dem Einspielen von Systempatches veraltet. | Führe nach dem Prüfen des report update-baseline aus, um den neuen vertrauenswürdigen Zustand festzulegen. |
Steckst du beim Modul Integrität fest?
Schreib uns mit der Ausgabe von «imaxe <module> status --json» und wir antworten dir schnell.