Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto
imaxe aide integridade v1.0.0

Vigia o que muda no teu servidor

Monitoriza a integridade de ficheiros com o AIDE: guarda uma foto de referência (baseline) do sistema e avisa-te de qualquer ficheiro adicionado, apagado ou modificado. Um comando verifica o estado; tu decides quando aceitar as alterações como normais.

$ imaxe aide check
Versão
v1.0.0
Subcomandos
4
Config
/etc/imaxe/aide.yml
Requer root
sim
Saída
texto · JSON

O que faz este módulo #

A monitorização de integridade de ficheiros (FIM, pela sigla em inglês) responde a uma pergunta muito concreta: mudou algo no meu servidor sem que eu saiba? Um intruso que consegue entrar, um descuido ao editar um ficheiro do sistema ou uma atualização inesperada deixam sempre a mesma marca: ficheiros que aparecem, desaparecem ou mudam.

O módulo aide apoia-se no AIDE (Advanced Intrusion Detection Environment) para detetar exatamente isso. A sua forma de trabalhar tem três peças: primeiro guarda uma baseline, uma foto de referência com o hash e os atributos de cada ficheiro vigiado; depois verifica o estado atual face a essa foto e resume-te o que foi adicionado, apagado ou modificado; e quando essas alterações são legítimas (por exemplo, após uma atualização), tu aceitas o estado atual como nova baseline para que deixem de aparecer como alertas.

A chave está na baseline

Uma verificação só faz sentido se a baseline refletir um estado de confiança. Gera ou aceita a baseline logo após instalar e configurar o servidor, quando sabes que está limpo. A partir daí, cada check compara com esse ponto de partida.

Guia rápidotarefas passo a passo

Tarefas comuns #

Escolhe o que queres fazer. Cada receita traz o comando já escrito — basta clicar em Copiar e colar no teu terminal.

1

Verificar se algo mudou

Compara o sistema atual face à baseline e resume as alterações.

Liga-te por SSH ao teu servidor com o utilizador ubuntu.

Lança a verificação. Verás uma contagem de ficheiros adicionados, apagados e alterados:

terminal
$ sudo imaxe aide check

Precisas dele para um script ou um painel? Pede a saída em JSON:

terminal
$ sudo imaxe aide check --json
Se a contagem for zero, está tudo como na baseline. Se houver alterações, salta para Ver o report para vê-las uma a uma.
2

Ver o detalhe do último check

Mostra que ficheiros exatos foram adicionados, apagados ou alterados.

Após um check, revê o resultado de forma legível, com a lista de ficheiros afetados:

terminal
$ sudo imaxe aide report
Percorre a lista: se as alterações são esperadas (uma atualização, um ajuste teu), aceita-as com Atualizar baseline. Se não reconheces algo, investiga-o.
3

Ver o estado geral

Num relance: se há baseline, quando foi o último check e se restam alterações pendentes.

Consulta o resumo de estado do módulo:

terminal
$ sudo imaxe aide status

Também disponível em JSON para integrá-lo na tua monitorização:

terminal
$ sudo imaxe aide status --json
Diz-te se a baseline está presente, quando foi feito o último check, se há alterações pendentes e se a verificação agendada está ativa.
4

Aceitar as alterações como normais

Fixa o estado atual como nova foto de referência.

Quando tiveres revisto o report e as alterações forem legítimas, aceita o estado atual como nova baseline:

terminal
$ sudo imaxe aide update-baseline
A partir de agora esses ficheiros já não aparecerão como alterações. O próximo check compara com esta nova referência.
Não aceites uma baseline às cegas

Executar update-baseline faz com que as alterações detetadas sejam dadas como boas para sempre. Se entre elas houvesse algo malicioso, ficaria «branqueado». Revê sempre o report antes de atualizar, e fá-lo só quando confiares no estado do sistema.

Referência CLIcomandos, flags e ficheiros

Sinopse #

uso
imaxe aide <subcomando> [flags]

Todos os subcomandos requerem privilégios de root (usa sudo) porque o AIDE lê ficheiros protegidos do sistema e a sua base de dados vive em caminhos restritos. Adiciona --json a check ou status para obter saída legível por máquina, apta para scripting e monitorização.

Subcomandos #

SubcomandoO que fazFlags relevantes
checkVerifica a integridade face à baseline e resume as alterações por tipo (adicionados, apagados, alterados).--json
reportMostra o último check de forma legível, com a lista de ficheiros afetados.
statusEstado: baseline presente, último check, alterações pendentes e verificação agendada.--json
update-baselineAceita o estado atual como nova baseline (executa aide --update e ativa a nova BD).

Argumentos e flags #

FlagTipoPor omissãoDescrição
--jsonboolfalseEm check e status, emite o resultado como JSON estruturado em stdout, apto para scripting e monitorização.

Os subcomandos report e update-baseline não admitem flags: operam sempre sobre o último check e a baseline vigente, respetivamente.

Ficheiros e caminhos #

CaminhoConteúdo
/etc/imaxe/aide.ymlConfiguração do módulo: opções de check, como a listagem de ficheiros afetados além dos contadores.

Exemplo de aide.yml:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

Códigos de saída e logs #

Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts ou disparar alertas:

0OKSem alterações: o sistema coincide com a baseline.
1ERRErro genérico não classificado. Revê o log.
2USAGEArgumentos inválidos ou em falta.
3CHANGESDetetaram-se diferenças face à baseline.
4NOBASENão há baseline: gera uma antes de verificar.

Segue o registo do módulo enquanto depuras:

terminal
$ sudo journalctl -u imaxe-aide -f

Resolução de problemas #

SintomaCausa provávelSolução
Sai NOBASE (código 4)Ainda não há baseline no sistema.Gera uma foto de referência com update-baseline quando o servidor estiver limpo.
Sai CHANGES (código 3)Há ficheiros adicionados, apagados ou modificados desde a baseline.Revê o detalhe com report; se forem legítimos, aceita-os com update-baseline.
check demora muitoO AIDE recalcula o hash de muitos ficheiros; é normal no primeiro arranque.Deixa-o terminar. Os check seguintes são mais rápidos.
Cada atualização dispara alteraçõesA baseline ficou desatualizada após aplicar patches do sistema.Após rever o report, executa update-baseline para fixar o novo estado de confiança.

Ficou bloqueado com o módulo Integridade?

Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.

Contactar o suporte