AIDE integrity
aide --check
Verifica a integridade dos ficheiros do sistema com AIDE, detetando alterações não autorizadas contra a base de dados de referência.
Execute-o quando precisar de monitorização de integridade de ficheiros: o AIDE (Advanced Intrusion Detection Environment) gera uma base de dados com os hashes e atributos dos ficheiros configurados (binários do sistema, ficheiros de configuração críticos) e o --check compara, reportando as alterações — modificados, adicionados, removidos. É o FIM de referência no Linux: detetar manipulação de binários (um ls com backdoor), ficheiros de configuração alterados e novos ficheiros em diretórios críticos. Em hardening e IR, o AIDE é a camada de integridade: uma alteração não autorizada num binário do sistema é o sinal de comprometimento.
Não o use sem a base de dados atualizada: o AIDE compara contra a base gerada na instalação — alterações legítimas (atualizações do sistema) geram falsos positivos até a base ser regenerada (aide --init); a regeneração após cada manutenção faz parte do fluxo. A cobertura depende da configuração (aide.conf): diretórios não configurados não são monitorizados. E atenção: o AIDE deteta alterações a posteriori (no --check) — não impede a manipulação; e um atacante com root pode regenerar a base ou apagá-la junto com os logs. Para deteção em tempo real, use auditd ou o FIM do SIEM; o AIDE é para verificações periódicas.