Scellement (contrôle d'intégrité)
Scellement (en anglais file integrity monitoring) : technique qui enregistre l'empreinte des fichiers d'un système sain dans une base de référence, puis la recompare régulièrement pour détecter tout ajout, suppression ou modification.
AIDE est l'outil libre le plus répandu (avec Tripwire et Samhain) : il relève pour chaque fichier choisi un condensat du contenu, les droits, le propriétaire, la taille, l'inode et les attributs étendus, puis signale chaque nuit les écarts. Il dit quoi a changé, sans dépendre des journaux, mais pas qui ni quand : c'est le rôle d'auditd. Après un changement légitime (mise à jour de paquets), on met la base à jour, sinon les alertes perdent leur sens. Le point faible est connu : un attaquant root peut modifier un binaire puis régénérer la base. L'ANSSI demande donc que la base soit signée avec une clé absente de la machine, ou conservée ailleurs. Et une base construite sur une machine déjà compromise scelle la compromission : on l'initialise juste après l'installation.
Le même mot désigne le Forward Secure Sealing du journal de systemd : journalctl --setup-keys crée une clé de scellement qui évolue sur la machine (toutes les 15 minutes par défaut) et une clé de vérification à garder hors de la machine ; journalctl --verify --verify-key=<clé> détecte toute modification des intervalles déjà scellés.
Dans les cours
- Linux : administration système, leçon 15 : Tracer et contrôler l'intégrité : auditd et AIDE
- Linux : administration système, leçon 12 : Les journaux d'un parc de serveurs