AIDE renforce la sécurité Linux en repérant les fichiers ajoutés, supprimés ou modifiés depuis une référence connue. Léger et adapté aux serveurs comme aux postes Ubuntu, il ne remplace ni un antivirus ni un pare-feu : il apporte une surveillance de l’intégrité, utile pour enquêter rapidement sur un changement inattendu.
L’article en bref
AIDE compare régulièrement les fichiers du système à une base de référence et signale les écarts. Bien configuré et associé à des vérifications régulières, il complète efficacement un audit de sécurité.
- Son rôle : détecter les modifications de fichiers sur une machine Linux
- Le démarrage : installer AIDE, définir les règles et créer la référence
- L’analyse : examiner les ajouts, suppressions et attributs modifiés
- La vigilance : protéger la base et valider chaque changement légitime
AIDE rend visibles les changements du système, à condition de protéger sa référence et de vérifier ses alertes.
AIDE sous Linux : comprendre la détection d’intrusion par intégrité
AIDE, pour Advanced Intrusion Detection Environment, est un HIDS : un outil de détection d’intrusion installé sur l’hôte. Il établit une empreinte de référence des fichiers surveillés, puis compare cet état aux vérifications suivantes. Une différence peut signaler une modification accidentelle, une mise à jour ou une altération suspecte.
Son périmètre est précis : AIDE contrôle l’intégrité des fichiers et certains attributs, comme les permissions, le propriétaire, la taille ou l’empreinte cryptographique. Il ne surveille pas le trafic réseau et ne bloque pas une attaque. Pour la sécurité Ubuntu comme pour la sécurité Linux en général, il complète donc les mises à jour, les sauvegardes, le pare-feu et le durcissement du système.
Une base de données de référence pour repérer les écarts
Lors de l’initialisation, AIDE enregistre les caractéristiques des chemins inclus dans sa configuration. Il calcule notamment des empreintes cryptographiques, par exemple avec SHA-256, qui changent si le contenu d’un fichier est altéré.
À la vérification, l’outil compare l’état actuel à cette base de données de référence. Il signale les fichiers ajoutés, supprimés ou modifiés, mais c’est à l’administrateur de déterminer si l’écart est légitime. Une alerte après une mise à jour planifiée n’a pas le même sens qu’une modification inattendue de la configuration SSH.
Installer AIDE sur Ubuntu et Debian
Sur les systèmes Debian et Ubuntu, l’installation s’effectue depuis les dépôts officiels. Cette méthode simplifie les mises à jour et évite de compiler le logiciel manuellement sur une machine qui n’en a pas besoin.
Exécutez les commandes suivantes dans un terminal disposant des droits d’administration :
- Actualiser la liste des paquets : sudo apt update
- Installer le paquet : sudo apt install aide
- Consulter l’aide locale : man aide
Les noms de fichiers et les chemins de base peuvent varier selon la distribution et le paquet installé. Avant toute modification, vérifiez les paramètres présents dans /etc/aide/aide.conf et, si disponible sur votre système, /etc/default/aide.
Vérifier les chemins et les paramètres du paquet
Sur certaines installations, les outils fournis par le paquet incluent des scripts d’initialisation ou des valeurs par défaut propres à la distribution. Ne supposez pas que le nom de la base ou son emplacement est identique partout : vérifiez la configuration active avant de lancer les commandes de promotion de la base.
Un administrateur peut commencer par examiner les options disponibles avec sudo aide –help, puis repérer les directives de base de données dans le fichier de configuration. Cette vérification évite de déplacer un fichier qui ne correspond pas au chemin réellement utilisé par AIDE.
Configurer aide.conf et choisir les règles de surveillance
Le fichier aide.conf définit les chemins à surveiller et les attributs comparés. L’objectif n’est pas de contrôler indistinctement chaque fichier : les répertoires temporaires ou les données qui changent en permanence peuvent produire du bruit et rendre l’analyse des modifications moins lisible.
Un exemple de règle ciblée pour un répertoire sensible peut ressembler à ceci, sous réserve de la syntaxe prise en charge par la version installée :
CRITICAL = p+i+n+u+g+s+m+c+sha256
/etc CRITICAL
/usr/bin CRITICAL
!/tmp
Dans cet exemple, la règle suit notamment les permissions, l’identité du fichier, son propriétaire et son groupe, sa taille, ses horodatages ainsi que son empreinte SHA-256. L’exclusion de /tmp réduit les alertes liées aux fichiers temporaires ; elle ne doit pas être étendue sans examiner les risques propres à la machine.
| Élément contrôlé | Ce qu’AIDE peut signaler | Exemple d’intérêt |
|---|---|---|
| Permissions et propriétaire | Changement de droits ou de compte propriétaire | Repérer une configuration devenue trop accessible |
| Taille et horodatage | Évolution des métadonnées du fichier | Identifier un fichier modifié après une intervention |
| Empreinte SHA-256 | Modification du contenu | Détecter une altération même si la taille reste identique |
| Chemins surveillés | Ajout ou suppression d’éléments | Repérer un script inattendu dans un emplacement sensible |
Créer la base de référence et lancer une vérification
Une fois les règles relues, créez la référence initiale avec sudo aide –init. La commande produit généralement une nouvelle base, souvent nommée aide.db.new, mais le chemin exact dépend de la configuration du paquet.
Vérifiez le fichier créé et son emplacement avant de le promouvoir. Lorsque le système est dans un état jugé sain, la nouvelle base peut remplacer la base active, par exemple avec sudo mv /var/lib/aide/aide.db.new /var/lib/aide/aide.db si ces chemins correspondent bien à votre installation. Cette première référence est essentielle : si elle est créée sur un système déjà compromis, elle risque d’enregistrer des altérations comme normales.
Lire un rapport sans confondre alerte et intrusion
Lancez ensuite sudo aide –check. Si aucun écart n’est détecté, AIDE indique que la comparaison ne révèle pas de différence. Dans le cas contraire, le rapport classe les fichiers concernés et précise les attributs modifiés.
Imaginez qu’une petite équipe informatique mette à jour la configuration du serveur SSH. Une différence de permissions peut être attendue si elle a été planifiée et documentée ; le même changement, observé sans intervention connue, mérite une investigation. AIDE signale le fait, mais ne détermine pas à lui seul son origine.
Mettre à jour AIDE après un changement légitime
Une mise à jour du système ou une modification approuvée entraîne souvent des écarts. Après avoir vérifié leur origine, sudo aide –update génère une nouvelle base à partir de l’état courant ; selon la configuration, elle est écrite dans un fichier de sortie distinct.
Ne remplacez pas automatiquement la référence après chaque alerte. Examinez d’abord le rapport, confirmez que les changements sont attendus, puis promouvez la nouvelle base selon les chemins configurés. Cette étape évite d’intégrer par inadvertance une altération au prochain état considéré comme sain.
Protéger la base contre une compromission
La base de référence est aussi importante que les fichiers surveillés. Si un attaquant contrôle la machine et peut modifier la base ainsi que l’outil, il peut tenter de masquer ses traces lors des contrôles suivants.
Pour renforcer la protection du système, conservez une copie de la base dans un emplacement séparé, en lecture seule ou hors ligne lorsque c’est possible. Les sauvegardes et les rapports doivent eux aussi être protégés contre les modifications non autorisées : une surveillance fiable repose sur une référence digne de confiance.
Automatiser la surveillance du système et exploiter les alertes
Des contrôles réguliers évitent de dépendre d’une vérification manuelle. Une tâche cron peut lancer AIDE chaque nuit et enregistrer le résultat dans un journal, à condition de vérifier le chemin du binaire et de prévoir une consultation effective des rapports.
Par exemple, une entrée cron exécutée par l’administrateur système peut prendre cette forme : 0 2 * * * /usr/sbin/aide –check >> /var/log/aide/aide.log 2>&1. Adaptez l’horaire et l’emplacement du journal à votre environnement, puis contrôlez que la tâche s’exécute réellement.
- Après une mise à jour : relire les changements signalés avant de renouveler la référence.
- Lors d’une alerte inattendue : préserver le rapport et examiner le fichier concerné.
- Pour limiter le bruit : exclure uniquement les chemins dont le caractère volatil est établi.
- Pour fiabiliser l’audit de sécurité : conserver les rapports dans un emplacement protégé.
AIDE gagne en valeur lorsqu’il s’inscrit dans une démarche plus large : mises à jour régulières, sauvegardes testées, comptes limités et journalisation centralisée. L’automatisation accélère la détection ; une procédure claire transforme l’alerte en décision utile.
Les limites d’AIDE à garder en tête
AIDE n’inspecte pas le réseau, ne bloque pas les programmes malveillants et ne remplace pas un antivirus, un pare-feu ou un audit de configuration. Il peut également générer des alertes légitimes après des opérations de maintenance.
Utilisé avec méthode, il fournit toutefois un repère concret pour l’analyse des modifications. Son rôle est de rendre les écarts visibles, afin qu’une personne puisse les qualifier et agir avec discernement.
Questions pratiques sur AIDE sous Linux et Ubuntu
AIDE protège-t-il le réseau d’un serveur ?
Non. AIDE est un HIDS centré sur l’intégrité des fichiers locaux. Il ne surveille pas le trafic réseau et ne bloque pas les connexions malveillantes.
Quelle commande lance une vérification AIDE ?
La commande courante est sudo aide –check. Elle compare l’état actuel des fichiers surveillés à la base de référence configurée.
Quand faut-il mettre à jour la base de référence ?
Après avoir vérifié qu’un changement est légitime, par exemple une mise à jour planifiée. aide –update crée une nouvelle base, qu’il faut ensuite promouvoir selon les chemins configurés.
Comment réduire les alertes inutiles ?
Ajustez les règles aux répertoires réellement sensibles et excluez avec prudence les emplacements très volatils, comme certains fichiers temporaires. Contrôlez toujours les exclusions avant de les appliquer.
Où conserver la base de données AIDE ?
Protégez-la séparément du système surveillé, idéalement sur un support en lecture seule, hors ligne ou dans une sauvegarde sécurisée. Une base modifiable par un attaquant compromet la fiabilité des contrôles.
Je suis Lucas Renaud, rédacteur tech passionné de numérique malin et durable. J’écris des guides clairs pour acheter reconditionné, faire durer ses appareils et rester protégé en ligne — sans jargon inutile.





