<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>A Magic Web &#187; Tripwire</title>
	<atom:link href="http://www.a-magic-web.com/server_linux/security/tripwire/feed" rel="self" type="application/rss+xml" />
	<link>http://www.a-magic-web.com</link>
	<description></description>
	<lastBuildDate>Sat, 07 Aug 2010 05:57:45 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Tripwire の基本的なこと</title>
		<link>http://www.a-magic-web.com/server_linux/security/tripwire/tripwire_install.html</link>
		<comments>http://www.a-magic-web.com/server_linux/security/tripwire/tripwire_install.html#comments</comments>
		<pubDate>Sun, 26 Apr 2009 13:43:53 +0000</pubDate>
		<dc:creator>vohedge</dc:creator>
				<category><![CDATA[Tripwire]]></category>

		<guid isPermaLink="false">http://www.a-magic-web.com/software/tripwire_install/</guid>
		<description><![CDATA[VMware と CentOS で、宅内テスト環境を作っています。WEB 上には情報がそろっていて、なんとか初めての人でもテスト用の環境くらいはできそうな感じです。でもやっぱり、参照している手順の意味がわからないということが多々。 今回は Tripwire について調べてみました。 Tipwireってなに？ こんなツール Tripwire は、最初にファイルの情報をデータベース化します。その後、定期的に実際のファイル情報をチェックして、データベースのファイル情報と違う点がないか確認します。不正にファイルが改ざんされたことや、そのタイミングを知ることができるようです。 チェックするファイル、ディレクトリ情報 Tripwire は以下の情報をデータベース化して、チェック時に比較します。 ファイルのアクセス権 (p) 所有者のユーザーID (u) 所有者のグループ ID (g) ファイルのサイズ (s) MD5 ハッシュ (M) 導入・運用フロー インストールしたら、ファイルの監視対象と監視方法を「ポリシーファイル」で指定して、ポリシーファイルにもとづいて「データベース」を作成します。 「整合性チェック」をしてみて、変更があれば「レポート」を確認。変更がやばいものなら、対策しなきゃ！変更が問題ないものなら、毎回警告しないようにポリシーの修正を行ったり、データベースの更新をしたり。 で、また整合性チェックをして、の繰りかえしとなるようです。 Tripwire のファイルの構成 /usr/sbin (実行ファイル) tripwire 整合性チェック、データベースの初期化などを行う。 twadmin 設定ファイルやポリシーファイルの管理、鍵ファイルの管理と暗号署名などを行う。 twprint レポートファイルやデータベースの内容を表示する。 siggen ファイルのハッシュ値を計算するツール。指定したファイルの CRC32、MD5、SHA、HAVAL のハッシュ値を計算することができる。 /etc/tripwire (設定ファイル) tw.cfg Tripwire 全体の設定ファイル。サイトキーで暗号化される。 twcfg.txt このファイルから tw.cfg を生成する。 tw.pol [...]]]></description>
			<content:encoded><![CDATA[<p>VMware と CentOS で、宅内テスト環境を作っています。WEB 上には情報がそろっていて、なんとか初めての人でもテスト用の環境くらいはできそうな感じです。でもやっぱり、参照している手順の意味がわからないということが多々。</p>
<p>今回は Tripwire について調べてみました。</p>
<h2>Tipwireってなに？</h2>
<h3>こんなツール</h3>
<p>Tripwire は、最初にファイルの情報をデータベース化します。その後、定期的に実際のファイル情報をチェックして、データベースのファイル情報と違う点がないか確認します。不正にファイルが改ざんされたことや、そのタイミングを知ることができるようです。</p>
<h3>チェックするファイル、ディレクトリ情報</h3>
<p>Tripwire は以下の情報をデータベース化して、チェック時に比較します。</p>
<ul>
<li>ファイルのアクセス権 (p)</li>
<li>所有者のユーザーID (u)</li>
<li>所有者のグループ ID (g)</li>
<li>ファイルのサイズ (s)</li>
<li>MD5 ハッシュ (M)</li>
</ul>
<h2>導入・運用フロー</h2>
<p>インストールしたら、ファイルの監視対象と監視方法を「ポリシーファイル」で指定して、ポリシーファイルにもとづいて「データベース」を作成します。</p>
<p>「整合性チェック」をしてみて、変更があれば「レポート」を確認。変更がやばいものなら、対策しなきゃ！変更が問題ないものなら、毎回警告しないようにポリシーの修正を行ったり、データベースの更新をしたり。</p>
<p>で、また整合性チェックをして、の繰りかえしとなるようです。</p>
<p><a href="http://www.a-magic-web.com/wp-content/uploads/2009/04/tripwire-flow.gif"><img style="display: inline; border-width: 0px;" title="tripwire_flow" src="http://www.a-magic-web.com/wp-content/uploads/2009/04/tripwire-flow-thumb.gif" border="0" alt="tripwire_flow" width="555" height="625" /></a></p>
<h2>Tripwire のファイルの構成</h2>
<h3>/usr/sbin (実行ファイル)</h3>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="124">tripwire</td>
<td width="443">整合性チェック、データベースの初期化などを行う。</td>
</tr>
<tr>
<td width="124">twadmin</td>
<td width="443">設定ファイルやポリシーファイルの管理、鍵ファイルの管理と暗号署名などを行う。</td>
</tr>
<tr>
<td width="124">twprint</td>
<td width="443">レポートファイルやデータベースの内容を表示する。</td>
</tr>
<tr>
<td width="124">siggen</td>
<td width="443">ファイルのハッシュ値を計算するツール。指定したファイルの CRC32、MD5、SHA、HAVAL のハッシュ値を計算することができる。</td>
</tr>
</tbody>
</table>
<h3>/etc/tripwire (設定ファイル)</h3>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="124">tw.cfg</td>
<td width="443">Tripwire 全体の設定ファイル。サイトキーで暗号化される。</td>
</tr>
<tr>
<td width="124">twcfg.txt</td>
<td width="443">このファイルから tw.cfg を生成する。</td>
</tr>
<tr>
<td width="124">tw.pol</td>
<td width="443">ポリシーファイル。バイナリファイルでサイトキーで暗号化される。</td>
</tr>
<tr>
<td width="124">twpol.txt</td>
<td width="443">このファイルから tw.pol を生成する。デフォルトでは Redhat 7.0 をフルオプションでインストールした状態を想定して書かれている。</td>
</tr>
<tr>
<td width="124">ホスト名-local.key</td>
<td width="443">データベースとレポートファイルの署名に利用される、ローカルキーが保存される。</td>
</tr>
<tr>
<td width="124">site.key</td>
<td width="443">設定ファイルとポリシーファイルの署名に利用される、サイトキーが保存されるファイル。</td>
</tr>
</tbody>
</table>
<h3>/var/lib/tripwire/ (データベースとレポート)</h3>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="124">ホスト名.twd</td>
<td width="443">整合性チェックに比較基準となるデータベース。</td>
</tr>
<tr>
<td width="124">report/ホスト名-日時.twr</td>
<td width="443">整合性チェックの結果が出力されるファイル。</td>
</tr>
</tbody>
</table>
<h2>よく使うコマンド</h2>
<h3>データベースの初期化</h3>
<p>/usr/sbin/tripwire -m i</p>
<h3>整合性チェック</h3>
<p>/usr/sbin/tripwire -m c</p>
<h3>設定ファイルの確認</h3>
<p>/usr/sbin/twadmin -m f</p>
<h3>設定ファイルの生成</h3>
<p>/usr/sbin/twadmin -m F ?S site.key twcfg.txt</p>
<h3>ポリシーファイルの確認</h3>
<p>/usr/sbin/twadmin -m p</p>
<h3>ポリシーファイルの生成</h3>
<p>/usr/sbin/twadmin -m P ?c tw.cfg twpol.txt</p>
<p>ここまでは、そんなに難しくないですね。でもやっぱり、ポリシーファイルの作り方が難しそう。</p>
<hr />以下を参考にしました。</p>
<p>TRIP WIRE FOR LINUX (本) 著：伊原 英明 発行：オライリージャパン</p>
<p>ITmedia エンタープライズ:第1回：Tripwireを導入する<br />
<a href="http://www.itmedia.co.jp/enterprise/0209/11/n13.html">http://www.itmedia.co.jp/enterprise/0209/11/n13.html</a></p>
<p>@IT : 第8回 Tripwireによるホスト型IDSの構築<br />
<a href="http://www.atmarkit.co.jp/flinux/rensai/security08/security08a.html">http://www.atmarkit.co.jp/flinux/rensai/security08/security08a.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.a-magic-web.com/server_linux/security/tripwire/tripwire_install.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
