Cosa fa questo modulo #
Il monitoraggio dell'integrità dei file (FIM, dall'inglese File Integrity Monitoring) risponde a una domanda molto precisa: è cambiato qualcosa nel mio server senza che io lo sappia? Un intruso che riesce a entrare, una svista nel modificare un file di sistema o un aggiornamento inatteso lasciano sempre la stessa traccia: file che compaiono, spariscono o cambiano.
Il modulo aide si appoggia ad AIDE (Advanced Intrusion Detection Environment) per rilevare esattamente questo. Il suo modo di lavorare ha tre componenti: prima salva una baseline, una foto di riferimento con l'hash e gli attributi di ogni file sorvegliato; poi verifica lo stato attuale rispetto a quella foto e ti riassume cosa è stato aggiunto, eliminato o modificato; e quando queste modifiche sono legittime (per esempio dopo un aggiornamento), tu accetti lo stato attuale come nuova baseline affinché smettano di apparire come avvisi.
Una verifica ha senso solo se la baseline riflette uno stato affidabile. Genera o accetta la baseline subito dopo aver installato e configurato il server, quando sai che è pulito. Da lì in poi, ogni check confronta rispetto a quel punto di partenza.
Attività comuni #
Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — basta premere Copia e incollarlo nel tuo terminale.
1
Verificare se qualcosa è cambiato
Confronta il sistema attuale rispetto alla baseline e riassume le modifiche.
Connettiti via SSH al tuo server con l'utente ubuntu.
Avvia la verifica. Vedrai un conteggio dei file aggiunti, eliminati e modificati:
$ sudo imaxe aide checkTi serve per uno script o un pannello? Richiedi l'output in JSON:
$ sudo imaxe aide check --json2
Vedere il dettaglio dell'ultimo check
Mostra quali file esatti sono stati aggiunti, eliminati o modificati.
Dopo un check, esamina il risultato in forma leggibile, con l'elenco dei file interessati:
$ sudo imaxe aide report3
Vedere lo stato generale
A colpo d'occhio: se c'è una baseline, quando è stato l'ultimo check e se restano modifiche in sospeso.
Consulta il riepilogo di stato del modulo:
$ sudo imaxe aide statusDisponibile anche in JSON per integrarlo nel tuo monitoraggio:
$ sudo imaxe aide status --jsoncheck, se ci sono modifiche in sospeso e se il controllo pianificato è attivo.4
Accettare le modifiche come normali
Fissa lo stato attuale come nuova foto di riferimento.
Quando hai esaminato il report e le modifiche sono legittime, accetta lo stato attuale come nuova baseline:
$ sudo imaxe aide update-baselinecheck confronta rispetto a questo nuovo riferimento.Eseguire update-baseline fa sì che le modifiche rilevate vengano date per buone per sempre. Se tra queste ci fosse qualcosa di malevolo, verrebbe «ripulito». Esamina sempre il report prima di aggiornare, e fallo solo quando ti fidi dello stato del sistema.
Sinossi #
imaxe aide <subcomando> [flags]Tutti i sottocomandi richiedono privilegi di root (usa sudo) perché AIDE legge file protetti del sistema e il suo database risiede in percorsi riservati. Aggiungi --json a check o status per ottenere un output leggibile dalla macchina, adatto allo scripting e al monitoraggio.
Sottocomandi #
| Sottocomando | Cosa fa | Flag rilevanti |
|---|---|---|
| check | Verifica l'integrità rispetto alla baseline e riassume le modifiche per tipo (aggiunti, eliminati, modificati). | --json |
| report | Mostra l'ultimo check in forma leggibile, con l'elenco dei file interessati. | — |
| status | Stato: baseline presente, ultimo check, modifiche in sospeso e controllo pianificato. | --json |
| update-baseline | Accetta lo stato attuale come nuova baseline (esegue aide --update e attiva il nuovo DB). | — |
Argomenti e flag #
| Flag | Tipo | Predefinito | Descrizione |
|---|---|---|---|
| --json | bool | false | In check e status, emette il risultato come JSON strutturato su stdout, adatto allo scripting e al monitoraggio. |
I sottocomandi report e update-baseline non accettano flag: operano sempre rispettivamente sull'ultimo check e sulla baseline vigente.
File e percorsi #
| Percorso | Contenuto |
|---|---|
| /etc/imaxe/aide.yml | Configurazione del modulo: opzioni di check, come l'elenco dei file interessati oltre ai contatori. |
Esempio di aide.yml:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueCodici di uscita e log #
Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script o attivare avvisi:
Segui il registro del modulo mentre esegui il debug:
$ sudo journalctl -u imaxe-aide -fRisoluzione dei problemi #
| Sintomo | Causa probabile | Soluzione |
|---|---|---|
| Esce NOBASE (codice 4) | Non c'è ancora una baseline nel sistema. | Genera una foto di riferimento con update-baseline quando il server è pulito. |
| Esce CHANGES (codice 3) | Ci sono file aggiunti, eliminati o modificati dalla baseline. | Esamina il dettaglio con report; se sono legittimi, accettali con update-baseline. |
check impiega molto tempo | AIDE ricalcola l'hash di molti file; è normale al primo avvio. | Lascialo terminare. I check successivi sono più rapidi. |
| Ogni aggiornamento genera modifiche | La baseline è rimasta obsoleta dopo aver applicato le patch del sistema. | Dopo aver esaminato il report, esegui update-baseline per fissare il nuovo stato affidabile. |
Bloccato con il modulo Integrità?
Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.