Installer AIDE
Garantit que le paquet AIDE (Advanced Intrusion Detection Environment) est installé afin que l'hôte puisse assurer la surveillance de l'intégrité des fichiers.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
AIDE maintient une empreinte cryptographique des fichiers critiques (binaires, bibliothèques, configuration) et signale toute modification non autorisée. Sans son installation, aucun contrôle d'intégrité local n'existe : un attaquant qui altère /etc, des binaires système ou implante un rootkit peut le faire sans être détecté. La surveillance d'intégrité des fichiers est un contrôle de défense en profondeur central, exigé par CIS, ANSSI BP-028 (R76) et PCI-DSS 11.5.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si aide est installé via la ressource InSpec package (s'appuyant sur dpkg/rpm). Cela interroge la base de paquets effective, et non un chemin supposé, et reste donc correct que AIDE provienne du dépôt de la distribution ou d'un méta-paquet.
describe package('aide-common') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s aide sur Debian/Ubuntu ou rpm -q aide sur les distributions de la famille RHEL. La sortie attendue indique le paquet présent (Status: install ok installed ou une version comme aide-0.16-...).
Inspecter et investiguer
dpkg -l aide/rpm -q aideconfirment l'installation.- Les exécutions d'AIDE journalisent en général dans
/var/log/aide/aide.loget un timer cron/systemd quotidien (aidecheck.timer) envoie ou journalise les écarts d'intégrité ; consultezjournalctl -u dailyaidecheck.serviceoujournalctl -u aidecheck.service.
Remédiation
Le plan de durcissement de Pavois installe le paquet aide (ressource package, action install) lorsque vous lancez pavois harden apply. Notez que l'installation seule ne construit pas la base d'intégrité : initialisez-la ensuite avec aideinit (Debian/Ubuntu) ou aide --init (RHEL) et planifiez des contrôles périodiques.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | aide-common |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer AIDE présente peu de risque : il ajoute un outil sans modifier les services en cours. Le vrai coût opérationnel vient ensuite, le premier aide --init est gourmand en E/S et la base de référence doit être régénérée après chaque changement légitime (mises à jour de paquets, modifications de config), sinon les rapports quotidiens se remplissent de faux positifs. Stockez la base et la configuration sur un support en lecture seule ou déporté pour qu'un intrus ne puisse pas réécrire la référence.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R76 | direct | 2.0 | haute |
| CIS | 11.5.2, 6.3.1, 6.1.1 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 11.5.2 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-22-651010, UBTU-24-100100 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.