第 9 章 使用 AIDE 检查完整性
高级入侵检测环境(AIDE)是一个在系统上创建文件数据库的工具,然后使用该数据库来确保文件的完整性,并检测系统入侵。
9.1. 安装 AIDE
下列步骤是安装 AIDE 并启动其数据库所必需的。
前提条件
-
AppStream
存储库已启用。
流程
安装
aide
软件包:# dnf install aide
生成一个初始数据库:
# aide --init
注意在默认配置中,
aide --init
命令只检查/etc/aide.conf
文件中定义的一组目录和文件。要在 AIDE 数据库中包含其他目录或文件,并更改其监视的参数,请相应地编辑/etc/aide.conf
。要开始使用数据库,请从初始数据库文件名中删除
.new
子字符串:# mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz
-
要更改 AIDE 数据库的位置,请编辑
/etc/aide.conf
文件,并修改DBDIR
值。要获得额外的安全性,请将数据库、配置和/usr/sbin/aide
二进制文件存储在安全的位置,如只读介质。