Tripwire
| Fiche express | |
|---|---|
| Domaine | Contrôle d'intégrité des fichiers |
| Type | HIDS (détection d'intrusion sur l'hôte) |
| Contexte | Linux/Unix — surveillance des fichiers système |
| Voir aussi | Fail2ban |
Tripwire est un outil de contrôle d'intégrité des fichiers (File Integrity Monitoring). Il vérifie que les fichiers sensibles du système n'ont pas été modifiés à l'insu de l'administrateur, en comparant leur état courant (empreintes, permissions, dates) à une base de référence signée. Toute altération — signe possible d'une compromission ou de l'installation d'un rootkit — est signalée.
Principe
Tripwire établit d'abord une base de référence de l'état sain du système, puis compare périodiquement l'état réel à cette base. Il s'agit d'un mécanisme de détection a posteriori : la base doit donc être constituée sur un système que l'on sait sain, et protégée contre toute modification.
Mise en œuvre
# Installation
apt-get install tripwire
# Constitution de la base de référence (système sain)
tripwire --init
# Vérification d'intégrité
tripwire --check
Le --check se planifie ensuite (par exemple via cron) pour une surveillance régulière, avec envoi d'un rapport en cas d'écart.
Voir aussi
- Fail2ban — défense au niveau des services exposés, complémentaire au contrôle d'intégrité