AIDE integrity
aide --check
Verifica la integridad de los ficheros del sistema con AIDE, detectando los cambios no autorizados contra la base de datos de referencia.
Ejecútalo cuando necesites la monitorización de integridad de ficheros: AIDE (Advanced Intrusion Detection Environment) genera una base de datos con los hashes y atributos de los ficheros configurados (los binarios de sistema, los ficheros de configuración críticos) y --check la compara, reportando los cambios — modificados, añadidos, borrados. Es el FIM de referencia de Linux: la detección de la manipulación de binarios (un ls con backdoor), de los ficheros de configuración tocados y de los nuevos ficheros en directorios críticos. En el hardening y en el IR, AIDE es la capa de integridad: el cambio no autorizado en un binario de sistema es la señal del compromiso.
No lo uses sin la base de datos actualizada: AIDE compara contra la base generada en la instalación — los cambios legítimos (actualizaciones del sistema) disparan falsos positivos hasta que se regenera la base (aide --init); la regeneración tras cada mantenimiento es parte del flujo. La cobertura depende de la configuración (aide.conf): los directorios no configurados no se vigilan. Y ojo: AIDE detecta los cambios a posteriori (en el --check) — no impide la manipulación; y el atacante con root puede regenerar la base o borrarla junto con los logs. Para la detección en tiempo real, auditd o el FIM del SIEM; AIDE es la comprobación periódica.