Retour aux tutoriels
L'essentiel
- Tripwire construit une baseline : une base chiffrée de signatures cryptographiques (type SHA-256) des fichiers surveillés, stockée dans
/var/lib/tripwire/et créée parsudo tripwire --init. - Cette baseline n'a de valeur que si elle est prise sur un système sain et connu : installer Tripwire sur un serveur déjà compromis revient à certifier la porte dérobée comme légitime.
- Deux phrases de passe distinctes protègent l'outil : la clé de site, demandée à l'initialisation, et la clé locale, demandée pour lire les rapports de
tripwire --check. Elles empêchent la manipulation de la base et de la configuration. - Le fichier de politique
/etc/tripwire/twpol.txtdécide quels fichiers sont surveillés et quels attributs sont comparés (permissions, hash, taille). C'est le seul vrai levier contre le bruit des rapports. - Après un changement légitime, il faut accepter les modifications avec
tripwire --update --twrfile /var/lib/tripwire/report/VOTRE_RAPPORT.twr, sinon elles réapparaissent dans tous les rapports suivants.
Qu'est-ce que Tripwire ?
Tripwire est un Système de Détection d'Intrusion Basé sur l'Hôte (HIDS) et un outil de Surveillance de l'Intégrité des Fichiers (FIM - File Integrity Monitoring). Son fonctionnement est simple en théorie : il crée une "baseline", une base de données contenant les signatures cryptographiques (comme SHA-256) de fichiers et répertoires importants. Ensuite, à intervalles réguliers, il compare l'état actuel des fichiers à cette baseline pour détecter toute modification, suppression ou ajout.
Tripwire est un Système de Détection d'Intrusion Basé sur l'Hôte (HIDS) et un outil de Surveillance de l'Intégrité des Fichiers (FIM - File Integrity Monitoring). Son fonctionnement est simple en théorie : il crée une "baseline", une base de données contenant les signatures cryptographiques (comme SHA-256) de fichiers et répertoires importants. Ensuite, à intervalles réguliers, il compare l'état actuel des fichiers à cette baseline pour détecter toute modification, suppression ou ajout.
Pourquoi utiliser Tripwire ?
- Détection de compromission : Si un attaquant modifie un binaire système (ex:
/bin/ls) pour cacher ses traces, Tripwire le détectera. - Conformité (Compliance) : De nombreuses normes de sécurité (PCI-DSS, HIPAA) exigent une surveillance de l'intégrité des fichiers. Tripwire est un outil parfait pour cela.
- Contrôle des changements : Permet de s'assurer que seules les modifications autorisées sont apportées aux serveurs de production.
Prérequis
- Un serveur Linux (Ubuntu/Debian, CentOS/RHEL) sur un état "propre" connu. Il est crucial d'installer Tripwire avant que le serveur ne soit potentiellement compromis.
- Accès root ou privilèges sudo.
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
9,90€ / mois
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment