Launcher Prodotti Bitnami Documentazioneimaxe CLI Blog Contatti
imaxe aide integrità v1.0.0

Sorveglia cosa cambia nel tuo server

Monitora l'integrità dei file con AIDE: salva una foto di riferimento (baseline) del sistema e ti avvisa di qualsiasi file aggiunto, eliminato o modificato. Un comando verifica lo stato; sei tu a decidere quando accettare le modifiche come normali.

$ imaxe aide check
Versione
v1.0.0
Sottocomandi
4
Config
/etc/imaxe/aide.yml
Richiede root
Output
testo · JSON

Cosa fa questo modulo #

Il monitoraggio dell'integrità dei file (FIM, dall'inglese File Integrity Monitoring) risponde a una domanda molto precisa: è cambiato qualcosa nel mio server senza che io lo sappia? Un intruso che riesce a entrare, una svista nel modificare un file di sistema o un aggiornamento inatteso lasciano sempre la stessa traccia: file che compaiono, spariscono o cambiano.

Il modulo aide si appoggia ad AIDE (Advanced Intrusion Detection Environment) per rilevare esattamente questo. Il suo modo di lavorare ha tre componenti: prima salva una baseline, una foto di riferimento con l'hash e gli attributi di ogni file sorvegliato; poi verifica lo stato attuale rispetto a quella foto e ti riassume cosa è stato aggiunto, eliminato o modificato; e quando queste modifiche sono legittime (per esempio dopo un aggiornamento), tu accetti lo stato attuale come nuova baseline affinché smettano di apparire come avvisi.

La chiave sta nella baseline

Una verifica ha senso solo se la baseline riflette uno stato affidabile. Genera o accetta la baseline subito dopo aver installato e configurato il server, quando sai che è pulito. Da lì in poi, ogni check confronta rispetto a quel punto di partenza.

Guida rapidaattività passo passo

Attività comuni #

Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — basta premere Copia e incollarlo nel tuo terminale.

1

Verificare se qualcosa è cambiato

Confronta il sistema attuale rispetto alla baseline e riassume le modifiche.

Connettiti via SSH al tuo server con l'utente ubuntu.

Avvia la verifica. Vedrai un conteggio dei file aggiunti, eliminati e modificati:

terminal
$ sudo imaxe aide check

Ti serve per uno script o un pannello? Richiedi l'output in JSON:

terminal
$ sudo imaxe aide check --json
Se il conteggio è zero, è tutto come nella baseline. Se ci sono modifiche, passa a Vedere il report per esaminarle una per una.
2

Vedere il dettaglio dell'ultimo check

Mostra quali file esatti sono stati aggiunti, eliminati o modificati.

Dopo un check, esamina il risultato in forma leggibile, con l'elenco dei file interessati:

terminal
$ sudo imaxe aide report
Ripassa l'elenco: se le modifiche sono attese (un aggiornamento, una tua regolazione), accettale con Aggiornare la baseline. Se non riconosci qualcosa, indaga.
3

Vedere lo stato generale

A colpo d'occhio: se c'è una baseline, quando è stato l'ultimo check e se restano modifiche in sospeso.

Consulta il riepilogo di stato del modulo:

terminal
$ sudo imaxe aide status

Disponibile anche in JSON per integrarlo nel tuo monitoraggio:

terminal
$ sudo imaxe aide status --json
Ti dice se la baseline è presente, quando è stato fatto l'ultimo check, se ci sono modifiche in sospeso e se il controllo pianificato è attivo.
4

Accettare le modifiche come normali

Fissa lo stato attuale come nuova foto di riferimento.

Quando hai esaminato il report e le modifiche sono legittime, accetta lo stato attuale come nuova baseline:

terminal
$ sudo imaxe aide update-baseline
Da adesso in poi quei file non appariranno più come modifiche. Il prossimo check confronta rispetto a questo nuovo riferimento.
Non accettare una baseline alla cieca

Eseguire update-baseline fa sì che le modifiche rilevate vengano date per buone per sempre. Se tra queste ci fosse qualcosa di malevolo, verrebbe «ripulito». Esamina sempre il report prima di aggiornare, e fallo solo quando ti fidi dello stato del sistema.

Riferimento CLIcomandi, flag e file

Sinossi #

uso
imaxe aide <subcomando> [flags]

Tutti i sottocomandi richiedono privilegi di root (usa sudo) perché AIDE legge file protetti del sistema e il suo database risiede in percorsi riservati. Aggiungi --json a check o status per ottenere un output leggibile dalla macchina, adatto allo scripting e al monitoraggio.

Sottocomandi #

SottocomandoCosa faFlag rilevanti
checkVerifica l'integrità rispetto alla baseline e riassume le modifiche per tipo (aggiunti, eliminati, modificati).--json
reportMostra l'ultimo check in forma leggibile, con l'elenco dei file interessati.
statusStato: baseline presente, ultimo check, modifiche in sospeso e controllo pianificato.--json
update-baselineAccetta lo stato attuale come nuova baseline (esegue aide --update e attiva il nuovo DB).

Argomenti e flag #

FlagTipoPredefinitoDescrizione
--jsonboolfalseIn check e status, emette il risultato come JSON strutturato su stdout, adatto allo scripting e al monitoraggio.

I sottocomandi report e update-baseline non accettano flag: operano sempre rispettivamente sull'ultimo check e sulla baseline vigente.

File e percorsi #

PercorsoContenuto
/etc/imaxe/aide.ymlConfigurazione del modulo: opzioni di check, come l'elenco dei file interessati oltre ai contatori.

Esempio di aide.yml:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

Codici di uscita e log #

Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script o attivare avvisi:

0OKNessuna modifica: il sistema coincide con la baseline.
1ERRErrore generico non classificato. Controlla il log.
2USAGEArgomenti non validi o mancanti.
3CHANGESSono state rilevate differenze rispetto alla baseline.
4NOBASENessuna baseline: generane una prima di verificare.

Segui il registro del modulo mentre esegui il debug:

terminal
$ sudo journalctl -u imaxe-aide -f

Risoluzione dei problemi #

SintomoCausa probabileSoluzione
Esce NOBASE (codice 4)Non c'è ancora una baseline nel sistema.Genera una foto di riferimento con update-baseline quando il server è pulito.
Esce CHANGES (codice 3)Ci sono file aggiunti, eliminati o modificati dalla baseline.Esamina il dettaglio con report; se sono legittimi, accettali con update-baseline.
check impiega molto tempoAIDE ricalcola l'hash di molti file; è normale al primo avvio.Lascialo terminare. I check successivi sono più rapidi.
Ogni aggiornamento genera modificheLa baseline è rimasta obsoleta dopo aver applicato le patch del sistema.Dopo aver esaminato il report, esegui update-baseline per fissare il nuovo stato affidabile.

Bloccato con il modulo Integrità?

Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.

Contatta il supporto