Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
imaxe aide intégrité v1.0.0

Surveillez ce qui change sur votre serveur

Surveille l'intégrité des fichiers avec AIDE : conserve un instantané de référence (baseline) du système et vous alerte de tout fichier ajouté, supprimé ou modifié. Une commande vérifie l'état ; vous décidez quand accepter les changements comme normaux.

$ imaxe aide check
Version
v1.0.0
Sous-commandes
4
Config
/etc/imaxe/aide.yml
Nécessite root
oui
Sortie
texte · JSON

Ce que fait ce module #

La surveillance de l'intégrité des fichiers (FIM, selon son sigle anglais) répond à une question très précise : quelque chose a-t-il changé sur mon serveur à mon insu ? Un intrus qui parvient à entrer, une inattention en éditant un fichier système ou une mise à jour inattendue laissent toujours la même trace : des fichiers qui apparaissent, disparaissent ou changent.

Le module aide s'appuie sur AIDE (Advanced Intrusion Detection Environment) pour détecter exactement cela. Sa façon de travailler comporte trois pièces : il conserve d'abord une baseline, un instantané de référence avec le hash et les attributs de chaque fichier surveillé ; il vérifie ensuite l'état actuel par rapport à cet instantané et vous résume ce qui a été ajouté, supprimé ou modifié ; et quand ces changements sont légitimes (par exemple après une mise à jour), vous acceptez l'état actuel comme nouvelle baseline pour qu'ils cessent d'apparaître comme des alertes.

Tout se joue sur la baseline

Une vérification n'a de sens que si la baseline reflète un état de confiance. Générez ou acceptez la baseline juste après avoir installé et configuré le serveur, quand vous savez qu'il est propre. À partir de là, chaque check compare par rapport à ce point de départ.

Guide rapidetâches pas à pas

Tâches courantes #

Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — il suffit de cliquer sur Copier et de la coller dans votre terminal.

1

Vérifier si quelque chose a changé

Compare le système actuel à la baseline et résume les changements.

Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.

Lancez la vérification. Vous verrez un décompte des fichiers ajoutés, supprimés et modifiés :

terminal
$ sudo imaxe aide check

Vous en avez besoin pour un script ou un tableau de bord ? Demandez la sortie en JSON :

terminal
$ sudo imaxe aide check --json
Si le décompte est nul, tout est conforme à la baseline. S'il y a des changements, passez à Voir le rapport pour les examiner un par un.
2

Voir le détail du dernier check

Affiche quels fichiers exactement ont été ajoutés, supprimés ou modifiés.

Après un check, examinez le résultat de façon lisible, avec la liste des fichiers concernés :

terminal
$ sudo imaxe aide report
Passez la liste en revue : si les changements sont attendus (une mise à jour, un réglage de votre part), acceptez-les avec Mettre à jour la baseline. Si vous ne reconnaissez pas quelque chose, enquêtez.
3

Voir l'état général

D'un coup d'œil : s'il y a une baseline, quand a eu lieu le dernier check et s'il reste des changements en attente.

Consultez le résumé de l'état du module :

terminal
$ sudo imaxe aide status

Également disponible en JSON pour l'intégrer à votre supervision :

terminal
$ sudo imaxe aide status --json
Il vous indique si la baseline est présente, quand a eu lieu le dernier check, s'il y a des changements en attente et si la vérification programmée est active.
4

Accepter les changements comme normaux

Fixe l'état actuel comme nouvel instantané de référence.

Une fois que vous avez examiné le rapport et que les changements sont légitimes, acceptez l'état actuel comme nouvelle baseline :

terminal
$ sudo imaxe aide update-baseline
Désormais, ces fichiers n'apparaîtront plus comme des changements. Le prochain check compare par rapport à cette nouvelle référence.
N'acceptez pas une baseline à l'aveugle

Exécuter update-baseline fait que les changements détectés sont tenus pour bons à jamais. Si l'un d'eux était malveillant, il serait « blanchi ». Examinez toujours le report avant de mettre à jour, et ne le faites que lorsque vous avez confiance dans l'état du système.

Référence CLIcommandes, flags et fichiers

Synopsis #

usage
imaxe aide <subcomando> [flags]

Toutes les sous-commandes nécessitent les privilèges root (utilisez sudo) car AIDE lit des fichiers protégés du système et sa base de données réside dans des chemins restreints. Ajoutez --json à check ou status pour obtenir une sortie lisible par machine, adaptée au scripting et à la supervision.

Sous-commandes #

Sous-commandeRôleFlags pertinents
checkVérifie l'intégrité par rapport à la baseline et résume les changements par type (ajoutés, supprimés, modifiés).--json
reportAffiche le dernier check de façon lisible, avec la liste des fichiers concernés.
statusÉtat : baseline présente, dernier check, changements en attente et vérification programmée.--json
update-baselineAccepte l'état actuel comme nouvelle baseline (exécute aide --update et active la nouvelle BD).

Arguments et flags #

FlagTypePar défautDescription
--jsonboolfalseDans check et status, émet le résultat sous forme de JSON structuré sur stdout, adapté au scripting et à la supervision.

Les sous-commandes report et update-baseline n'admettent pas de flags : elles opèrent toujours respectivement sur le dernier check et sur la baseline en vigueur.

Fichiers et chemins #

CheminContenu
/etc/imaxe/aide.ymlConfiguration du module : options de check, comme la liste des fichiers concernés en plus des compteurs.

Exemple d'aide.yml :

/etc/imaxe/aide.yml
check:
  # Lister les fichiers concernés dans `check` (en plus des compteurs).
  list_files: true

Codes de sortie et logs #

Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts ou déclencher des alertes :

0OKAucun changement : le système correspond à la baseline.
1ERRErreur générique non classée. Consultez le log.
2USAGEArguments invalides ou manquants.
3CHANGESDes différences par rapport à la baseline ont été détectées.
4NOBASEPas de baseline : générez-en une avant de vérifier.

Suivez le journal du module pendant que vous déboguez :

terminal
$ sudo journalctl -u imaxe-aide -f

Résolution des problèmes #

SymptômeCause probableSolution
Renvoie NOBASE (code 4)Il n'y a pas encore de baseline sur le système.Générez un instantané de référence avec update-baseline quand le serveur est propre.
Renvoie CHANGES (code 3)Des fichiers ont été ajoutés, supprimés ou modifiés depuis la baseline.Examinez le détail avec report ; s'ils sont légitimes, acceptez-les avec update-baseline.
check prend beaucoup de tempsAIDE recalcule le hash de nombreux fichiers ; c'est normal au premier lancement.Laissez-le terminer. Les check suivants sont plus rapides.
Chaque mise à jour déclenche des changementsLa baseline est devenue obsolète après l'application de correctifs système.Après avoir examiné le report, exécutez update-baseline pour fixer le nouvel état de confiance.

Bloqué sur le module Intégrité ?

Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.

Contacter le support