O que faz este módulo #
A monitorização de integridade de ficheiros (FIM, pela sigla em inglês) responde a uma pergunta muito concreta: mudou algo no meu servidor sem que eu saiba? Um intruso que consegue entrar, um descuido ao editar um ficheiro do sistema ou uma atualização inesperada deixam sempre a mesma marca: ficheiros que aparecem, desaparecem ou mudam.
O módulo aide apoia-se no AIDE (Advanced Intrusion Detection Environment) para detetar exatamente isso. A sua forma de trabalhar tem três peças: primeiro guarda uma baseline, uma foto de referência com o hash e os atributos de cada ficheiro vigiado; depois verifica o estado atual face a essa foto e resume-te o que foi adicionado, apagado ou modificado; e quando essas alterações são legítimas (por exemplo, após uma atualização), tu aceitas o estado atual como nova baseline para que deixem de aparecer como alertas.
Uma verificação só faz sentido se a baseline refletir um estado de confiança. Gera ou aceita a baseline logo após instalar e configurar o servidor, quando sabes que está limpo. A partir daí, cada check compara com esse ponto de partida.
Tarefas comuns #
Escolhe o que queres fazer. Cada receita traz o comando já escrito — basta clicar em Copiar e colar no teu terminal.
1
Verificar se algo mudou
Compara o sistema atual face à baseline e resume as alterações.
Liga-te por SSH ao teu servidor com o utilizador ubuntu.
Lança a verificação. Verás uma contagem de ficheiros adicionados, apagados e alterados:
$ sudo imaxe aide checkPrecisas dele para um script ou um painel? Pede a saída em JSON:
$ sudo imaxe aide check --json2
Ver o detalhe do último check
Mostra que ficheiros exatos foram adicionados, apagados ou alterados.
Após um check, revê o resultado de forma legível, com a lista de ficheiros afetados:
$ sudo imaxe aide report3
Ver o estado geral
Num relance: se há baseline, quando foi o último check e se restam alterações pendentes.
Consulta o resumo de estado do módulo:
$ sudo imaxe aide statusTambém disponível em JSON para integrá-lo na tua monitorização:
$ sudo imaxe aide status --jsoncheck, se há alterações pendentes e se a verificação agendada está ativa.4
Aceitar as alterações como normais
Fixa o estado atual como nova foto de referência.
Quando tiveres revisto o report e as alterações forem legítimas, aceita o estado atual como nova baseline:
$ sudo imaxe aide update-baselinecheck compara com esta nova referência.Executar update-baseline faz com que as alterações detetadas sejam dadas como boas para sempre. Se entre elas houvesse algo malicioso, ficaria «branqueado». Revê sempre o report antes de atualizar, e fá-lo só quando confiares no estado do sistema.
Sinopse #
imaxe aide <subcomando> [flags]Todos os subcomandos requerem privilégios de root (usa sudo) porque o AIDE lê ficheiros protegidos do sistema e a sua base de dados vive em caminhos restritos. Adiciona --json a check ou status para obter saída legível por máquina, apta para scripting e monitorização.
Subcomandos #
| Subcomando | O que faz | Flags relevantes |
|---|---|---|
| check | Verifica a integridade face à baseline e resume as alterações por tipo (adicionados, apagados, alterados). | --json |
| report | Mostra o último check de forma legível, com a lista de ficheiros afetados. | — |
| status | Estado: baseline presente, último check, alterações pendentes e verificação agendada. | --json |
| update-baseline | Aceita o estado atual como nova baseline (executa aide --update e ativa a nova BD). | — |
Argumentos e flags #
| Flag | Tipo | Por omissão | Descrição |
|---|---|---|---|
| --json | bool | false | Em check e status, emite o resultado como JSON estruturado em stdout, apto para scripting e monitorização. |
Os subcomandos report e update-baseline não admitem flags: operam sempre sobre o último check e a baseline vigente, respetivamente.
Ficheiros e caminhos #
| Caminho | Conteúdo |
|---|---|
| /etc/imaxe/aide.yml | Configuração do módulo: opções de check, como a listagem de ficheiros afetados além dos contadores. |
Exemplo de aide.yml:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueCódigos de saída e logs #
Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts ou disparar alertas:
Segue o registo do módulo enquanto depuras:
$ sudo journalctl -u imaxe-aide -fResolução de problemas #
| Sintoma | Causa provável | Solução |
|---|---|---|
| Sai NOBASE (código 4) | Ainda não há baseline no sistema. | Gera uma foto de referência com update-baseline quando o servidor estiver limpo. |
| Sai CHANGES (código 3) | Há ficheiros adicionados, apagados ou modificados desde a baseline. | Revê o detalhe com report; se forem legítimos, aceita-os com update-baseline. |
check demora muito | O AIDE recalcula o hash de muitos ficheiros; é normal no primeiro arranque. | Deixa-o terminar. Os check seguintes são mais rápidos. |
| Cada atualização dispara alterações | A baseline ficou desatualizada após aplicar patches do sistema. | Após rever o report, executa update-baseline para fixar o novo estado de confiança. |
Ficou bloqueado com o módulo Integridade?
Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.