Tripwire

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Contrôle d'intégrité des fichiers
Type HIDS (détection d'intrusion sur l'hôte)
Contexte Linux/Unix — surveillance des fichiers système
Voir aussi Fail2ban

Tripwire est un outil de contrôle d'intégrité des fichiers (File Integrity Monitoring). Il vérifie que les fichiers sensibles du système n'ont pas été modifiés à l'insu de l'administrateur, en comparant leur état courant (empreintes, permissions, dates) à une base de référence signée. Toute altération — signe possible d'une compromission ou de l'installation d'un rootkit — est signalée.

Principe

Tripwire établit d'abord une base de référence de l'état sain du système, puis compare périodiquement l'état réel à cette base. Il s'agit d'un mécanisme de détection a posteriori : la base doit donc être constituée sur un système que l'on sait sain, et protégée contre toute modification.

Mise en œuvre

# Installation
apt-get install tripwire

# Constitution de la base de référence (système sain)
tripwire --init

# Vérification d'intégrité
tripwire --check

Le --check se planifie ensuite (par exemple via cron) pour une surveillance régulière, avec envoi d'un rapport en cas d'écart.

Voir aussi

  • Fail2ban — défense au niveau des services exposés, complémentaire au contrôle d'intégrité