User Tools

Site Tools


doc:appunti:linux:sa:tripwire

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
doc:appunti:linux:sa:tripwire [2011/08/11 12:28] – [Altri sistemi di monitoraggio] niccolodoc:appunti:linux:sa:tripwire [2026/07/31 10:25] (current) – [Policy predefinite] niccolo
Line 1: Line 1:
 ====== Tripwire ====== ====== Tripwire ======
 +
 +**NOTA:** Installando il pacchetto tripwire 2.4.3.7 su Debian 13 Trixie, il **LOCALKEYFILE** vien salvato nel file **/etc/tripwire/-local.key**, ma il file di configurazione ha la seguente impostazione:
 +
 +<file>
 +LOCALKEYFILE  =/etc/tripwire/$(HOSTNAME)-local.key
 +</file>
 +
 +Quindi il file va rinominato usando l'hostname secondo lo schema **${HOSTNAME}-local.key**.
  
 **NOTA:** Questi appunti sono stati presi nel 2003, con **tripwire versione 2.3.1.2**. Sono ancora validi con Debian Squeeze (tripwire 2.4.2). **NOTA:** Questi appunti sono stati presi nel 2003, con **tripwire versione 2.3.1.2**. Sono ancora validi con Debian Squeeze (tripwire 2.4.2).
  
-Durante l'installazione viene chiesta la //site key// e la //local key// per proteggere i file rispettivamente validi per tutto il sito e per l'installazione locale.+Durante l'installazione viene chiesta la //site key// e la //local key// per proteggere i file rispettivamente validi per tutto il sito e per l'installazione locale. Le chiavi vengono salvati in opportuni file: **/etc/tripwire/site.key** e **%%/etc/tripwire/<hostname>-local.key%%**. Se necessario è possibile rigenerare questi file eseguendo ''dpkg-reconfigure tripwire''.
  
 Modificato il file di configurazione di tripwire **''/etc/tripwire/twcfg.txt''**. Rispetto all'impostazione predefinita Debian si imposta: Modificato il file di configurazione di tripwire **''/etc/tripwire/twcfg.txt''**. Rispetto all'impostazione predefinita Debian si imposta:
Line 35: Line 43:
  
 **tripwire** pare che non sia più attivamente mantenuto e sviluppato. Delle alternative sono **[[http://qa.debian.org/popcon.php?package=samhain|samhain]]** e **[[http://qa.debian.org/popcon.php?package=osiris|osiris]]**, che tuttavia non hanno ancora raggiunto la popolarità di **[[http://qa.debian.org/popcon.php?package=tripwire|tripwire]]**. **tripwire** pare che non sia più attivamente mantenuto e sviluppato. Delle alternative sono **[[http://qa.debian.org/popcon.php?package=samhain|samhain]]** e **[[http://qa.debian.org/popcon.php?package=osiris|osiris]]**, che tuttavia non hanno ancora raggiunto la popolarità di **[[http://qa.debian.org/popcon.php?package=tripwire|tripwire]]**.
 +
 +===== Policy predefinite =====
 +
 +^ SEC_INVARIANT  | Directory che non dovrebbero mai cambiare permessi e proprietario.\\ ''+tpug''\\ type, permissions, user, group   |
 +^ SEC_CONFIG     | File di configurazione che cambiano raramente, ma possono essere modificati legittimamente dall'amministratore.\\ ''$(Dynamic) =  +pinugtd''\\ permissions, inode, number of links, user, group, type, ID of device  |
 +^ SEC_LOG        | File che crescono, ma che non dovrebbero mai cambiare proprietario. Non va bene ovviamente con il sistema di logrotate.\\ ''$(Growing) = +pinugtdl''\\ permissions, inode, number of links, user, group, type, ID of device, increasing size  |
  
 ===== Modifiche alla policy predefinita ===== ===== Modifiche alla policy predefinita =====
  
-Debian utilizza un filesystem rw dedicato agli script di ''init'' montandolo sotto **''/lib/init/rw''**. Bisogna escluderlo dal check altrimenti viene generato un warning:+Debian utilizza un filesystem rw dedicato agli script di ''init'' montandolo sotto **''/lib/init/rw''**. Per evitare che venga generato un warning **si toglie** la seguente riga:
  
 <file> <file>
Line 50: Line 64:
 </file> </file>
  
-Alcuni file sono stati esclusi perché non esistono+Alcuni file sono stati **tolti** perché non esistono
  
 <file> <file>
Line 64: Line 78:
 In generale si sono tolti tutti i file in /root/ che non esistono. Per contro alcuni file che non esistevano sono stati creati (vuoti), ad esempio ''/root/.bash_profile''. In generale si sono tolti tutti i file in /root/ che non esistono. Per contro alcuni file che non esistevano sono stati creati (vuoti), ad esempio ''/root/.bash_profile''.
  
- +Altri invece sono stati **aggiunti** (nelle opportune sezioni):
-Altri invece sono stati aggiunti (nelle opportune sezioni):+
  
 <file> <file>
 /etc/rc.local           -> $(SEC_BIN) ; /etc/rc.local           -> $(SEC_BIN) ;
-/home/niccolo/Maildir   -> $(SEC_CONFIG) ; +/home/niccolo/Maildir   -> $(SEC_INVARIANT) (recurse = 0) ; 
-/dev/pts                -> $(Device) ;+/dev/.udev              -> $(Device) (recurse = 0) ; 
 +/dev/pts                -> $(Device) (recurse = 0) ;
 /dev/shm                -> $(Device) ; /dev/shm                -> $(Device) ;
 /proc                   -> $(SEC_INVARIANT) (recurse = 0) ; /proc                   -> $(SEC_INVARIANT) (recurse = 0) ;
 </file> </file>
 +
 +===== Installazioni non Debian =====
 +
 +In distribuzioni di bassa qualità (tipo CentOS) all'installazione del pacchetto non vengono generate le chiavi, ecco un breve prontuario sul da farsi:
 +
 +<code>
 +twadmin -m G -S /etc/tripwire/site.key
 +twadmin -m G -L /etc/tripwire/local.key
 +chmod 400 /etc/tripwire/site.key
 +chmod 400 /etc/tripwire/local.key
 +</code>
 +
doc/appunti/linux/sa/tripwire.1313058529.txt.gz · Last modified: by niccolo