Запуск Продукты Bitnami Документацияimaxe CLI Блог Контакты
imaxe aide целостность v1.0.0

Следите за тем, что меняется на вашем сервере

Отслеживает целостность файлов с помощью AIDE: сохраняет эталонный снимок системы и предупреждает о любом добавленном, удалённом или изменённом файле. Одна команда проверяет состояние; вы сами решаете, когда принять изменения как нормальные.

$ imaxe aide check
Версия
v1.0.0
Подкоманды
4
Конфиг
/etc/imaxe/aide.yml
Требуется root
да
Вывод
текст · JSON

Что делает этот модуль #

Мониторинг целостности файлов (FIM, от англ. File Integrity Monitoring) отвечает на очень конкретный вопрос: изменилось ли что-то на моём сервере без моего ведома? Злоумышленник, которому удалось проникнуть внутрь, случайная правка системного файла или неожиданное обновление всегда оставляют один и тот же след: файлы, которые появляются, исчезают или изменяются.

Модуль aide опирается на AIDE (Advanced Intrusion Detection Environment), чтобы обнаруживать именно это. Его работа состоит из трёх частей: сначала он сохраняет эталон — эталонный снимок с хешем и атрибутами каждого отслеживаемого файла; затем проверяет текущее состояние относительно этого снимка и показывает сводку того, что было добавлено, удалено или изменено; а когда эти изменения легитимны (например, после обновления), вы принимаете текущее состояние как новый эталон, чтобы они перестали появляться как предупреждения.

Всё держится на эталоне

Проверка имеет смысл, только если эталон отражает доверенное состояние. Создавайте или принимайте эталон сразу после установки и настройки сервера, когда вы уверены, что он чист. С этого момента каждая команда check сравнивает с этой отправной точкой.

Краткое руководствопошаговые задачи

Типовые задачи #

Выберите, что вы хотите сделать. В каждом рецепте команда уже готова — просто нажмите Копировать и вставьте её в терминал.

1

Проверить, изменилось ли что-нибудь

Сравнивает текущую систему с эталоном и показывает сводку изменений.

Подключитесь по SSH к вашему серверу под пользователем ubuntu.

Запустите проверку. Вы увидите количество добавленных, удалённых и изменённых файлов:

терминал
$ sudo imaxe aide check

Нужно для скрипта или панели? Запросите вывод в JSON:

терминал
$ sudo imaxe aide check --json
Если счётчик равен нулю, всё как в эталоне. Если есть изменения, перейдите к Смотреть отчёт, чтобы просмотреть их по одному.
2

Смотреть детали последней проверки

Показывает, какие именно файлы были добавлены, удалены или изменены.

После check просмотрите результат в удобочитаемом виде со списком затронутых файлов:

терминал
$ sudo imaxe aide report
Просмотрите список: если изменения ожидаемы (обновление, ваша собственная правка), примите их через Обновить эталон. Если что-то вам незнакомо, разберитесь с этим.
3

Смотреть общее состояние

С первого взгляда: есть ли эталон, когда была последняя проверка и остались ли ожидающие изменения.

Запросите сводку состояния модуля:

терминал
$ sudo imaxe aide status

Также доступно в JSON для интеграции в ваш мониторинг:

терминал
$ sudo imaxe aide status --json
Показывает, присутствует ли эталон, когда была последняя check, есть ли ожидающие изменения и активна ли запланированная проверка.
4

Принять изменения как нормальные

Фиксирует текущее состояние как новый эталонный снимок.

Когда вы просмотрели отчёт и изменения легитимны, примите текущее состояние как новый эталон:

терминал
$ sudo imaxe aide update-baseline
С этого момента эти файлы больше не будут отображаться как изменения. Следующая check сравнивает с этим новым эталоном.
Не принимайте эталон вслепую

Запуск update-baseline навсегда объявляет обнаруженные изменения нормальными. Если среди них окажется что-то вредоносное, оно будет «отмыто». Всегда просматривайте report перед обновлением и делайте это только тогда, когда доверяете состоянию системы.

Справочник CLIкоманды, флаги и файлы

Синопсис #

использование
imaxe aide <subcomando> [flags]

Все подкоманды требуют привилегий root (используйте sudo), потому что AIDE читает защищённые системные файлы, а его база данных находится в ограниченных путях. Добавьте --json к check или status, чтобы получить машиночитаемый вывод, пригодный для скриптинга и мониторинга.

Подкоманды #

ПодкомандаЧто делаетЗначимые флаги
checkПроверяет целостность относительно эталона и показывает сводку изменений по типам (добавлены, удалены, изменены).--json
reportПоказывает последнюю проверку в удобочитаемом виде со списком затронутых файлов.
statusСостояние: наличие эталона, последняя проверка, ожидающие изменения и запланированная проверка.--json
update-baselineПринимает текущее состояние как новый эталон (выполняет aide --update и активирует новую БД).

Аргументы и флаги #

ФлагТипПо умолчаниюОписание
--jsonboolfalseВ check и status выдаёт результат в виде структурированного JSON в stdout, пригодного для скриптинга и мониторинга.

Подкоманды report и update-baseline не принимают флагов: они всегда работают с последней проверкой и действующим эталоном соответственно.

Файлы и пути #

ПутьСодержимое
/etc/imaxe/aide.ymlКонфигурация модуля: опции check, такие как вывод списка затронутых файлов в дополнение к счётчикам.

Пример aide.yml:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

Коды возврата и логи #

Каждый запуск возвращает код, который можно проверить командой echo $? — полезно для связок в скриптах или запуска оповещений:

0OKБез изменений: система совпадает с эталоном.
1ERRОбщая неклассифицированная ошибка. Проверьте лог.
2USAGEНедопустимые или отсутствующие аргументы.
3CHANGESОбнаружены отличия от эталона.
4NOBASEЭталона нет: создайте его перед проверкой.

Следите за журналом модуля во время отладки:

терминал
$ sudo journalctl -u imaxe-aide -f

Устранение неполадок #

СимптомВероятная причинаРешение
Выходит NOBASE (код 4)В системе пока нет эталона.Создайте эталонный снимок через update-baseline, когда сервер чист.
Выходит CHANGES (код 3)Есть файлы, добавленные, удалённые или изменённые с момента эталона.Просмотрите детали через report; если они легитимны, примите их через update-baseline.
check долго выполняетсяAIDE пересчитывает хеш множества файлов; это нормально при первом запуске.Дайте ему завершиться. Последующие check выполняются быстрее.
Каждое обновление вызывает измененияЭталон устарел после установки системных патчей.Просмотрев report, выполните update-baseline, чтобы зафиксировать новое доверенное состояние.

Застряли с модулем Целостность?

Напишите нам, приложив вывод «imaxe <module> status --json», и мы быстро ответим.

Связаться с поддержкой