Ce que fait ce module #
La surveillance de l'intégrité des fichiers (FIM, selon son sigle anglais) répond à une question très précise : quelque chose a-t-il changé sur mon serveur à mon insu ? Un intrus qui parvient à entrer, une inattention en éditant un fichier système ou une mise à jour inattendue laissent toujours la même trace : des fichiers qui apparaissent, disparaissent ou changent.
Le module aide s'appuie sur AIDE (Advanced Intrusion Detection Environment) pour détecter exactement cela. Sa façon de travailler comporte trois pièces : il conserve d'abord une baseline, un instantané de référence avec le hash et les attributs de chaque fichier surveillé ; il vérifie ensuite l'état actuel par rapport à cet instantané et vous résume ce qui a été ajouté, supprimé ou modifié ; et quand ces changements sont légitimes (par exemple après une mise à jour), vous acceptez l'état actuel comme nouvelle baseline pour qu'ils cessent d'apparaître comme des alertes.
Une vérification n'a de sens que si la baseline reflète un état de confiance. Générez ou acceptez la baseline juste après avoir installé et configuré le serveur, quand vous savez qu'il est propre. À partir de là, chaque check compare par rapport à ce point de départ.
Tâches courantes #
Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — il suffit de cliquer sur Copier et de la coller dans votre terminal.
1
Vérifier si quelque chose a changé
Compare le système actuel à la baseline et résume les changements.
Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.
Lancez la vérification. Vous verrez un décompte des fichiers ajoutés, supprimés et modifiés :
$ sudo imaxe aide checkVous en avez besoin pour un script ou un tableau de bord ? Demandez la sortie en JSON :
$ sudo imaxe aide check --json2
Voir le détail du dernier check
Affiche quels fichiers exactement ont été ajoutés, supprimés ou modifiés.
Après un check, examinez le résultat de façon lisible, avec la liste des fichiers concernés :
$ sudo imaxe aide report3
Voir l'état général
D'un coup d'œil : s'il y a une baseline, quand a eu lieu le dernier check et s'il reste des changements en attente.
Consultez le résumé de l'état du module :
$ sudo imaxe aide statusÉgalement disponible en JSON pour l'intégrer à votre supervision :
$ sudo imaxe aide status --jsoncheck, s'il y a des changements en attente et si la vérification programmée est active.4
Accepter les changements comme normaux
Fixe l'état actuel comme nouvel instantané de référence.
Une fois que vous avez examiné le rapport et que les changements sont légitimes, acceptez l'état actuel comme nouvelle baseline :
$ sudo imaxe aide update-baselinecheck compare par rapport à cette nouvelle référence.Exécuter update-baseline fait que les changements détectés sont tenus pour bons à jamais. Si l'un d'eux était malveillant, il serait « blanchi ». Examinez toujours le report avant de mettre à jour, et ne le faites que lorsque vous avez confiance dans l'état du système.
Synopsis #
imaxe aide <subcomando> [flags]Toutes les sous-commandes nécessitent les privilèges root (utilisez sudo) car AIDE lit des fichiers protégés du système et sa base de données réside dans des chemins restreints. Ajoutez --json à check ou status pour obtenir une sortie lisible par machine, adaptée au scripting et à la supervision.
Sous-commandes #
| Sous-commande | Rôle | Flags pertinents |
|---|---|---|
| check | Vérifie l'intégrité par rapport à la baseline et résume les changements par type (ajoutés, supprimés, modifiés). | --json |
| report | Affiche le dernier check de façon lisible, avec la liste des fichiers concernés. | — |
| status | État : baseline présente, dernier check, changements en attente et vérification programmée. | --json |
| update-baseline | Accepte l'état actuel comme nouvelle baseline (exécute aide --update et active la nouvelle BD). | — |
Arguments et flags #
| Flag | Type | Par défaut | Description |
|---|---|---|---|
| --json | bool | false | Dans check et status, émet le résultat sous forme de JSON structuré sur stdout, adapté au scripting et à la supervision. |
Les sous-commandes report et update-baseline n'admettent pas de flags : elles opèrent toujours respectivement sur le dernier check et sur la baseline en vigueur.
Fichiers et chemins #
| Chemin | Contenu |
|---|---|
| /etc/imaxe/aide.yml | Configuration du module : options de check, comme la liste des fichiers concernés en plus des compteurs. |
Exemple d'aide.yml :
check:
# Lister les fichiers concernés dans `check` (en plus des compteurs).
list_files: trueCodes de sortie et logs #
Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts ou déclencher des alertes :
Suivez le journal du module pendant que vous déboguez :
$ sudo journalctl -u imaxe-aide -fRésolution des problèmes #
| Symptôme | Cause probable | Solution |
|---|---|---|
| Renvoie NOBASE (code 4) | Il n'y a pas encore de baseline sur le système. | Générez un instantané de référence avec update-baseline quand le serveur est propre. |
| Renvoie CHANGES (code 3) | Des fichiers ont été ajoutés, supprimés ou modifiés depuis la baseline. | Examinez le détail avec report ; s'ils sont légitimes, acceptez-les avec update-baseline. |
check prend beaucoup de temps | AIDE recalcule le hash de nombreux fichiers ; c'est normal au premier lancement. | Laissez-le terminer. Les check suivants sont plus rapides. |
| Chaque mise à jour déclenche des changements | La baseline est devenue obsolète après l'application de correctifs système. | Après avoir examiné le report, exécutez update-baseline pour fixer le nouvel état de confiance. |
Bloqué sur le module Intégrité ?
Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.