Qué hace este módulo #
La monitorización de integridad de ficheros (FIM, por sus siglas en inglés) responde a una pregunta muy concreta: ¿ha cambiado algo en mi servidor sin que yo lo sepa? Un intruso que logra entrar, un despiste al editar un archivo del sistema o una actualización inesperada dejan siempre la misma huella: ficheros que aparecen, desaparecen o cambian.
El módulo aide se apoya en AIDE (Advanced Intrusion Detection Environment) para detectar exactamente eso. Su forma de trabajar tiene tres piezas: primero guarda una baseline, una foto de referencia con el hash y los atributos de cada fichero vigilado; después comprueba el estado actual contra esa foto y te resume qué se ha añadido, borrado o modificado; y cuando esos cambios son legítimos (por ejemplo tras una actualización), tú aceptas el estado actual como nueva baseline para que dejen de aparecer como alertas.
Una comprobación solo tiene sentido si la baseline refleja un estado de confianza. Genera o acepta la baseline justo después de instalar y configurar el servidor, cuando sabes que está limpio. A partir de ahí, cada check compara contra ese punto de partida.
Tareas comunes #
Elige lo que quieres hacer. Cada receta trae el comando ya escrito — solo pulsa Copiar y pégalo en tu terminal.
1
Comprobar si algo ha cambiado
Compara el sistema actual contra la baseline y resume los cambios.
Conéctate por SSH a tu servidor con el usuario ubuntu.
Lanza la comprobación. Verás un recuento de ficheros añadidos, borrados y cambiados:
$ sudo imaxe aide check¿Lo necesitas para un script o un panel? Pide la salida en JSON:
$ sudo imaxe aide check --json2
Ver el detalle del último check
Muestra qué ficheros exactos se añadieron, borraron o cambiaron.
Tras un check, revisa el resultado de forma legible, con la lista de ficheros afectados:
$ sudo imaxe aide report3
Ver el estado general
De un vistazo: si hay baseline, cuándo fue el último check y si quedan cambios pendientes.
Consulta el resumen de estado del módulo:
$ sudo imaxe aide statusTambién disponible en JSON para integrarlo en tu monitorización:
$ sudo imaxe aide status --jsoncheck, si hay cambios pendientes y si el chequeo programado está activo.4
Aceptar los cambios como normales
Fija el estado actual como nueva foto de referencia.
Cuando hayas revisado el report y los cambios sean legítimos, acepta el estado actual como nueva baseline:
$ sudo imaxe aide update-baselinecheck compara contra esta nueva referencia.Ejecutar update-baseline hace que los cambios detectados se den por buenos para siempre. Si entre ellos hubiera algo malicioso, quedaría «blanqueado». Revisa siempre el report antes de actualizar, y hazlo solo cuando confíes en el estado del sistema.
Sinopsis #
imaxe aide <subcomando> [flags]Todos los subcomandos requieren privilegios de root (usa sudo) porque AIDE lee ficheros protegidos del sistema y su base de datos vive en rutas restringidas. Añade --json a check o status para obtener salida legible por máquina, apta para scripting y monitorización.
Subcomandos #
| Subcomando | Qué hace | Flags relevantes |
|---|---|---|
| check | Comprueba la integridad contra la baseline y resume los cambios por tipo (añadidos, borrados, cambiados). | --json |
| report | Muestra el último check de forma legible, con la lista de ficheros afectados. | — |
| status | Estado: baseline presente, último check, cambios pendientes y chequeo programado. | --json |
| update-baseline | Acepta el estado actual como nueva baseline (ejecuta aide --update y activa la nueva BD). | — |
Argumentos y flags #
| Flag | Tipo | Por defecto | Descripción |
|---|---|---|---|
| --json | bool | false | En check y status, emite el resultado como JSON estructurado en stdout, apto para scripting y monitorización. |
Los subcomandos report y update-baseline no admiten flags: operan siempre sobre el último check y la baseline vigente, respectivamente.
Ficheros y rutas #
| Ruta | Contenido |
|---|---|
| /etc/imaxe/aide.yml | Configuración del módulo: opciones de check, como el listado de ficheros afectados además de los contadores. |
Ejemplo de aide.yml:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueCódigos de salida y logs #
Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts o disparar alertas:
Sigue el registro del módulo mientras depuras:
$ sudo journalctl -u imaxe-aide -fResolución de problemas #
| Síntoma | Causa probable | Solución |
|---|---|---|
| Sale NOBASE (código 4) | Aún no hay baseline en el sistema. | Genera una foto de referencia con update-baseline cuando el servidor esté limpio. |
| Sale CHANGES (código 3) | Hay ficheros añadidos, borrados o modificados desde la baseline. | Revisa el detalle con report; si son legítimos, acéptalos con update-baseline. |
check tarda mucho | AIDE recalcula el hash de muchos ficheros; es normal en el primer arranque. | Deja que termine. Los check posteriores son más rápidos. |
| Cada actualización dispara cambios | La baseline quedó desfasada tras aplicar parches del sistema. | Tras revisar el report, ejecuta update-baseline para fijar el nuevo estado de confianza. |
¿Te atascaste con el módulo Integridad?
Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.