Dopo aver protetto il tuo server con attività di routine come la modifica della porta SSH e l'impostazione delle regole del firewall, sei quasi sempre al sicuro. Tuttavia, esiste la possibilità che un utente malintenzionato possa accedere al tuo server. Quando ciò accade, la tua prossima difesa sta imparando quando i file vengono modificati sul tuo server. Con AIDE, ricevi una notifica quando alcuni file vengono modificati sul tuo server.
Questo articolo ti insegnerà come installare AIDE per proteggere meglio il tuo server su CentOS 6.
Passaggio 1: installazione di AIDE
L'installazione del software è abbastanza semplice. Basta eseguire il seguente comando come utente root:
yum install -y aide
Questo è tutto ciò che devi fare per l'installazione.
Passaggio 2: configurazione di AIDE
Questa è la parte più difficile. Affinché AIDE funzioni, dobbiamo compilare un database di cartelle / file di cui desideriamo ricevere notifiche. Useremo le impostazioni predefinite AIDE. L'impostazione del monitoraggio su cartelle / file specifici non rientra nell'ambito di questa esercitazione. Consultare la documentazione AIDE se è necessario quel tipo di configurazione.
Innanzitutto, dobbiamo inizializzare AIDE. Eseguire il comando seguente come root:
aide --init
Ciò creerà il database per la prima volta. Quindi, esegui questi comandi come root:
cd /var/lib/aide
mv aide.db.new.gz aide.db.gz
Sfortunatamente, questo passaggio è necessario poiché AIDE non funzionerà senza di esso.
Abbiamo bisogno che AIDE controlli i nostri file anche per la prima volta, quindi esegui questi comandi come root:
aide --check
aide --update
Torna alla /var/lib/aidedirectory e dovresti trovare un altro nuovo database. Rimuovere il primo senza la nuova parte nel nome del file, eseguendo:
rm aide.db.gz
Passa al nuovo database:
mv aide.db.new.gz aide.db.gz
Dal momento che la configurazione predefinita si adatta già alla maggior parte dei nostri file, dovremmo andare bene usandola. Tutto ciò che resta è che AIDE ti invii un'email in caso di modifiche non autorizzate. Per questo articolo, useremo nano come nostro editor di testo.
nano /etc/crontab
Trova la sezione con MAILTO=roote modifica il roottuo indirizzo email. Quindi, esegui:
crontab -e
Aggiungi questo al file:
0 1 * * * /usr/sbin/aide --check
Questo farà controllare AIDE e ti invierà un'e-mail una volta al giorno se rileva che un file è stato modificato.
Conclusione
Questo garantisce la tua sicurezza nella maggior parte dei casi; tuttavia, è necessario aggiornare il database ogni volta che si modificano i file di sistema o qualsiasi cosa nella directory Web. Se un utente malintenzionato inserisce malware nel tuo sistema, AIDE ti avviserà dove si trova e sarai in grado di disinfettare il tuo sistema.