Как да инсталирате и използвате AIDE (Advanced Intrusion Detection Environment) в CentOS 8

В преддверието на старта на курса «Администратор Linux» подготивихме превод на интересен материал.

Как да инсталирате и използвате AIDE (Advanced Intrusion Detection Environment) в CentOS 8

AIDE означава “Advanced Intrusion Detection Environment” (усъвършена система за откриване на прониквания) — това е една от най-популярните системи за мониторинг на промените в операционните системи на Linux. AIDE се използва за защита от зловреден софтуер, вируси и откриване на неразрешени действия. За проверка на целостта на файловете и откриване на прониквания AIDE създава база данни с информация за файловете и сравнява текущото състояние на системата с тази база. AIDE спомага за намаляване на времето за разследване на инциденти, като се фокусира върху файловете, които са били променени.

Възможности на AIDE:

  • Поддръжка на различни атрибути на файловете, включително: тип на файла, inode, uid, gid, разрешения, брой връзки, mtime, ctime и atime.
  • Поддръжка на Gzip компресия, SELinux, XAttrs, Posix ACL и атрибути на файловата система.
  • Поддръжка на различни алгоритми, включително md5, sha1, sha256, sha512, rmd160, crc32 и т.н.
  • Изпращане на уведомления по имейл.

В тази статия ще разгледаме как да инсталирате и използвате AIDE за откриване на прониквания в CentOS 8.

Предварителни изисквания

  • Сървър с CentOS 8, минимум 2 GB RAM.
  • root-достъп

Започваме

Първо се препоръчва да актуализирате системата. За целта изпълнете следната команда.

dnf update -y

След актуализацията рестартирайте системата, за да влязат промените в сила.

Инсталиране на AIDE

AIDE е наличен в стандартния репозиторий на CentOS 8. Можете лесно да го инсталирате, като изпълните следната команда:

dnf install aide -y

След приключване на инсталацията, можете да видите версията на AIDE с помощта на следната команда:

aide --version

Трябва да видите следното:

Aide 0.16

С компилирани следните опции:

WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf"

Налични параметри aide може да се види по следния начин:

aide --help

Как да инсталирате и използвате AIDE (Advanced Intrusion Detection Environment) в CentOS 8

Създаване и инициализиране на база данни

Първото нещо, което трябва да направите след инсталирането на AIDE, е да я инициализирате. Инициализацията се състои в създаване на база данни (снимка) на всички файлове и директории на сървера.

За инициализация на базата данни изпълнете следната команда:

aide --init

Трябва да видите следното:

Начален времеви печат: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE инициализирана база данни в /var/lib/aide/aide.db.new.gz

Брой записи:	49472

---------------------------------------------------
Атрибутите на (разархивираната) база данни:
---------------------------------------------------

/var/lib/aide/aide.db.new.gz
  MD5      : 4N79P7hPE2uxJJ1o7na9sA==
  SHA1     : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
  RMD160   : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
  TIGER    : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
  SHA256   : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
             xWXT2iaEHgQ=
  SHA512   : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
             uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
             nDw6lgDNI/ls2esijukliQ==


Краен времеви печат: 2020-01-16 03:03:44 -0500 (време на изпълнение: 0m 25s)

Командата по-горе ще създаде нова база данни aide.db.new.gz в каталога /var/lib/aide. Може да я видите, като използвате следната команда:

ls -l /var/lib/aide

Резултат:

общо 2800
-rw------- 1 root root 2863809 Ян 16 03:03 aide.db.new.gz

AIDE няма да използва този нов файл на базата данни, докато не бъде преименуван на aide.db.gz. Можете да го направите по следния начин:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Препоръчително е периодично да актуализирате тази база данни, за да се осигури необходимия мониторинг на промените.

Местоположението на базата може да бъде променено, като промените параметъра DBDIR в файла /etc/aide.conf.

Стартиране на проверка

Сега AIDE е готова да използва новата база данни. Стартирайте първата проверка на AIDE, без да правите никакви промени:

aide --check

Изпълнението на тази команда ще отнеме известно време, в зависимост от размера на файловата ви система и обема на оперативната памет на вашия сървър. След завършване на проверката трябва да видите следното:

Начален времеви печат: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE не е открила никакви разлики между базата данни и файловата система. Изглежда наред!!

Представеният по-горе изход показва, че всички файлове и директории съответстват на базата данни AIDE.

Тест на AIDE

По подразбиране AIDE не проследява дефолтната основна директория на Apache /var/www/html. Нека настроим AIDE да я следи. За целта трябва да се промени файлът /etc/aide.conf.

nano /etc/aide.conf

Добавете над реда "/root/CONTENT_EX" следното:

/var/www/html/ CONTENT_EX

След това създайте файл aide.txt в каталога /var/www/html/, като използвате следната команда:

echo "Test AIDE" > /var/www/html/aide.txt

Сега стартирайте проверката на AIDE и се уверете, че създаденият файл ще бъде открит.

aide --check

Трябва да видите следното:

Начален времеви печат: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE е открила разлики между базата данни и файловата система!!

Резюме:
  Общо брой записи:	49475
  Добавени записи:		1
  Премахнати записи:		0
  Променени записи:		0

---------------------------------------------------
Добавени записи:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Виждаме, че създаденият файл е бил открит aide.txt.
След анализ на откритите промени, актуализирайте базата данни на AIDE.

aide --update

След обновлението ще видите следното:

Начален времеви печат: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE откри разлики между базата данни и файловата система!!
Нова база данни AIDE е записана в /var/lib/aide/aide.db.new.gz

Резюме:
  Общо брой записи:	49475
  Добавени записи:		1
  Премахнати записи:	0
  Променени записи:	0

---------------------------------------------------
Добавени записи:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Командата по-горе ще създаде нова база данни aide.db.new.gz в каталога

/var/lib/aide/

Можете да я видите с помощта на следната команда:

ls -l /var/lib/aide/

Резултат:

общо 5600
-rw------- 1 root root 2864012 Яну 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Яну 16 03:11 aide.db.new.gz

Сега преименувайте новата база данни отново, за да може AIDE да използва новата база за проследяване на бъдещи промени. Може да я преименувате по следния начин:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Стартирайте проверката отново, за да се уверите, че AIDE използва новата база данни:

aide --check

Трябва да видите следното:

Начален времеви печат: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE не открива разлики между базата данни и файловата система. Изглежда добре!!

Автоматизиране на проверката

Добра идея е да стартирате проверка на AIDE всеки ден и да изпращате отчет по имейл. Този процес може да бъде автоматизиран с помощта на cron.

nano /etc/crontab

За да стартирате проверка на AIDE всеки ден в 10:15, добавете следния ред в края на файла:

15 10 * * * root /usr/sbin/aide --check

Сега AIDE ще ви известява по имейл. Можете да проверите пощата с помощта на следната команда:

tail -f /var/mail/root

Логът на AIDE може да се види с помощта на следната команда:

tail -f /var/log/aide/aide.log

Заключение

В тази статия научихте как да използвате AIDE за откриване на промени в файловете и идентифициране на неоторизиран достъп до сървъра. За допълнителни настройки можете да промените конфигурационния файл /etc/aide.conf. В интерес на сигурността се препоръчва базата данни и конфигурационният файл да се съхраняват на носител, достъпен само за четене. Допълнителна информация може да бъде намерена в документацията AIDE Doc.

Научете повече за курса.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster