F FabGPT-FAQ

Come si configura il monitoraggio dell'integrità dei file (FIM) con Wazuh o AIDE per rilevare modifiche su directory di sistema critiche?

Cybersecurity 1 min lettura Runbook verificato

Il File Integrity Monitoring (FIM) è un controllo fondamentale per rilevare tempestivamente rootkit, backdoor o alterazioni non autorizzate dei file di configurazione (/etc/passwd, /etc/pam.d/) e dei binari di sistema (/bin/, /usr/sbin/):

1. AIDE (Advanced Intrusion Detection Environment): utility locale leggera che genera un database crittografico di hash (SHA-256/SHA-512), permessi e timestamp; un cron periodico confronta lo stato attuale con il database (aide --check) e segnala ogni discrepanza.
2. Wazuh Syscheck (Real-Time FIM): il modulo FIM dell'agente Wazuh monitora il filesystem tramite notifiche inotify del kernel Linux in tempo reale. Invia alert immediati al server centrale quando un file critico viene modificato, creato o cancellato, registrando l'utente esecutore e il diff esatto.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.