| प्रकार | जाँच के परिणाम |
|---|---|
| changed | /etc/aide/aide.conf |
AIDE आपकी फ़ाइल प्रणाली का एक क्रिप्टोग्राफ़िक चित्र लेता है और बताता है कि उसके बाद क्या बदला। यह वही औज़ार है जो उस प्रश्न का उत्तर देता है जिससे घटना के बाद बाक़ी सब कतराते हैं: उन्होंने किसे छुआ? यह पन्ना अंतिम जाँच को तीन सूचियों में दिखाता है — जुड़ी, बदली और हटाई गई फ़ाइलें — उन गुणों के साथ जो भिन्न हैं।
दो बातें तय करती हैं कि आपके सर्वर पर AIDE का कोई मोल है या नहीं। पहली यह कि डेटाबेस कहाँ रहता है: यदि वह उसी फ़ाइल प्रणाली पर हो जिसकी वह जाँच करता है, तो root रखने वाला कोई भी अपने बदलावों के बाद उसे ताज़ा कर सकता है और रिपोर्ट साफ़ लौटेगी। एक प्रति वहाँ रखें जहाँ सर्वर लिख न सके। दूसरी है आधार-स्थिति के प्रति अनुशासन: हर वैध पैकेज उन्नयन के बाद डेटाबेस नए सिरे से बनाना पड़ता है, वरना अगली रिपोर्ट अपेक्षित बदलावों में डूब जाती है और पढ़ी जाना बंद हो जाती है।
सामान्य सर्वर पर शोर मचाने वाली निर्देशिकाएँ /var/log, /var/lib और /tmp के नीचे की हर चीज़ हैं। उन्हें जाँच से बाहर रखना धोखा नहीं है: यही वह चीज़ है जो बचे हुए परिणाम को इतना छोटा बनाती है कि आप उसे सचमुच देखें।
AIDE की सबसे आम रिपोर्ट ठीक यहीं से जन्म लेती है: रात में unattended-upgrades चले, दर्जनों बाइनरी का हैश बदला, और बदलावों की सूची सेंध जैसी पढ़ी जाती है जबकि यह नियोजित अपडेट है। तरीका सरल है: रिपोर्ट का समय अपडेट के समय से मिलाइए, और यदि दोनों एक हों तो आधार फिर से बनाइए। जब प्रश्न यह न हो कि क्या बदला बल्कि यह कि किसने बदला, तब उत्तर auditd देता है: AIDE परिणाम दर्ज करता है, ऑडिट लॉग हाथ।