使用 tripwire IDS 自动更新服务器

使用 tripwire IDS 自动更新服务器

我有一台 ubuntu 服务器,安装了每周自动更新/升级和 tripwire。

问题是,自动更新让 Tripwire 变得毫无用处,因为我的服务器总是在发生变化。因此,我经常会遇到 Tripwire 标记的违规行为。

如果有任何恶意更改,我会错过它们。

在这种情况下,最佳做法是什么?有没有办法自动更新并提供有用的绊网报告?人们通常如何将两者结合起来?

答案1

我很久没用过绊线了,但是概念上

您可以选择限制绊网报告*/bin/仅对、*/sbin/和目录中丢失和新创建的文件发出警报/报告,*/lib/而不是比较这些目录中文件的校验和。

然后是你使用包管理器报告包裹的完整性,例如 这个问题它应该检测何时二进制文件被替换或何时使用包管理器用不受信任的包替换现有包。

不可否认的是,RPM 格式在要求签名软件包方面似乎更强大一些,尽管本文解释如何在 Debian 和 Ubuntu 上强制执行和验证签名的软件包。

相关内容