Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto
imaxe aide integridad v1.0.0

Vigila qué cambia en tu servidor

Monitoriza la integridad de ficheros con AIDE: guarda una foto de referencia (baseline) del sistema y te avisa de cualquier archivo añadido, borrado o modificado. Un comando comprueba el estado; tú decides cuándo aceptar los cambios como normales.

$ imaxe aide check
Versión
v1.0.0
Subcomandos
4
Config
/etc/imaxe/aide.yml
Requiere root
Salida
texto · JSON

Qué hace este módulo #

La monitorización de integridad de ficheros (FIM, por sus siglas en inglés) responde a una pregunta muy concreta: ¿ha cambiado algo en mi servidor sin que yo lo sepa? Un intruso que logra entrar, un despiste al editar un archivo del sistema o una actualización inesperada dejan siempre la misma huella: ficheros que aparecen, desaparecen o cambian.

El módulo aide se apoya en AIDE (Advanced Intrusion Detection Environment) para detectar exactamente eso. Su forma de trabajar tiene tres piezas: primero guarda una baseline, una foto de referencia con el hash y los atributos de cada fichero vigilado; después comprueba el estado actual contra esa foto y te resume qué se ha añadido, borrado o modificado; y cuando esos cambios son legítimos (por ejemplo tras una actualización), tú aceptas el estado actual como nueva baseline para que dejen de aparecer como alertas.

La clave está en la baseline

Una comprobación solo tiene sentido si la baseline refleja un estado de confianza. Genera o acepta la baseline justo después de instalar y configurar el servidor, cuando sabes que está limpio. A partir de ahí, cada check compara contra ese punto de partida.

Guía rápidatareas paso a paso

Tareas comunes #

Elige lo que quieres hacer. Cada receta trae el comando ya escrito — solo pulsa Copiar y pégalo en tu terminal.

1

Comprobar si algo ha cambiado

Compara el sistema actual contra la baseline y resume los cambios.

Conéctate por SSH a tu servidor con el usuario ubuntu.

Lanza la comprobación. Verás un recuento de ficheros añadidos, borrados y cambiados:

terminal
$ sudo imaxe aide check

¿Lo necesitas para un script o un panel? Pide la salida en JSON:

terminal
$ sudo imaxe aide check --json
Si el recuento es cero, todo está como en la baseline. Si hay cambios, salta a Ver el report para verlos uno a uno.
2

Ver el detalle del último check

Muestra qué ficheros exactos se añadieron, borraron o cambiaron.

Tras un check, revisa el resultado de forma legible, con la lista de ficheros afectados:

terminal
$ sudo imaxe aide report
Repasa la lista: si los cambios son esperados (una actualización, un ajuste tuyo), acéptalos con Actualizar baseline. Si no reconoces algo, investígalo.
3

Ver el estado general

De un vistazo: si hay baseline, cuándo fue el último check y si quedan cambios pendientes.

Consulta el resumen de estado del módulo:

terminal
$ sudo imaxe aide status

También disponible en JSON para integrarlo en tu monitorización:

terminal
$ sudo imaxe aide status --json
Te dice si la baseline está presente, cuándo se hizo el último check, si hay cambios pendientes y si el chequeo programado está activo.
4

Aceptar los cambios como normales

Fija el estado actual como nueva foto de referencia.

Cuando hayas revisado el report y los cambios sean legítimos, acepta el estado actual como nueva baseline:

terminal
$ sudo imaxe aide update-baseline
A partir de ahora esos ficheros ya no aparecerán como cambios. El próximo check compara contra esta nueva referencia.
No aceptes una baseline a ciegas

Ejecutar update-baseline hace que los cambios detectados se den por buenos para siempre. Si entre ellos hubiera algo malicioso, quedaría «blanqueado». Revisa siempre el report antes de actualizar, y hazlo solo cuando confíes en el estado del sistema.

Referencia CLIcomandos, flags y ficheros

Sinopsis #

uso
imaxe aide <subcomando> [flags]

Todos los subcomandos requieren privilegios de root (usa sudo) porque AIDE lee ficheros protegidos del sistema y su base de datos vive en rutas restringidas. Añade --json a check o status para obtener salida legible por máquina, apta para scripting y monitorización.

Subcomandos #

SubcomandoQué haceFlags relevantes
checkComprueba la integridad contra la baseline y resume los cambios por tipo (añadidos, borrados, cambiados).--json
reportMuestra el último check de forma legible, con la lista de ficheros afectados.
statusEstado: baseline presente, último check, cambios pendientes y chequeo programado.--json
update-baselineAcepta el estado actual como nueva baseline (ejecuta aide --update y activa la nueva BD).

Argumentos y flags #

FlagTipoPor defectoDescripción
--jsonboolfalseEn check y status, emite el resultado como JSON estructurado en stdout, apto para scripting y monitorización.

Los subcomandos report y update-baseline no admiten flags: operan siempre sobre el último check y la baseline vigente, respectivamente.

Ficheros y rutas #

RutaContenido
/etc/imaxe/aide.ymlConfiguración del módulo: opciones de check, como el listado de ficheros afectados además de los contadores.

Ejemplo de aide.yml:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

Códigos de salida y logs #

Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts o disparar alertas:

0OKSin cambios: el sistema coincide con la baseline.
1ERRError genérico no clasificado. Revisa el log.
2USAGEArgumentos inválidos o faltantes.
3CHANGESSe detectaron diferencias respecto a la baseline.
4NOBASENo hay baseline: genera una antes de comprobar.

Sigue el registro del módulo mientras depuras:

terminal
$ sudo journalctl -u imaxe-aide -f

Resolución de problemas #

SíntomaCausa probableSolución
Sale NOBASE (código 4)Aún no hay baseline en el sistema.Genera una foto de referencia con update-baseline cuando el servidor esté limpio.
Sale CHANGES (código 3)Hay ficheros añadidos, borrados o modificados desde la baseline.Revisa el detalle con report; si son legítimos, acéptalos con update-baseline.
check tarda muchoAIDE recalcula el hash de muchos ficheros; es normal en el primer arranque.Deja que termine. Los check posteriores son más rápidos.
Cada actualización dispara cambiosLa baseline quedó desfasada tras aplicar parches del sistema.Tras revisar el report, ejecuta update-baseline para fijar el nuevo estado de confianza.

¿Te atascaste con el módulo Integridad?

Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.

Contactar con soporte