File integrity — fayl mazmuni va muhim metama’lumotlari ruxsatsiz yoki kutilmagan tarzda o‘zgarmaganini bildiruvchi xususiyatdir. U dastur binari, konfiguratsiya, jurnal, zaxira va tarqatiladigan paketning ishonchliligini tekshirishda qo‘llanadi. Yaxlitlik maxfiylikdan farq qiladi: fayl hammaga ko‘rinishi mumkin, ammo uning o‘zgarmaganini baribir nazorat qilish kerak.
Xesh va nazorat qiymati
Kriptografik xesh fayl baytlaridan qat’iy uzunlikdagi digest hosil qiladi. Bir bayt o‘zgarsa natija odatda butunlay boshqacha bo‘ladi. SHA-256 kabi zamonaviy xesh tasodifiy buzilishni ham, bir xil digestli zararli fayl tayyorlashni ham qiyinlashtiradi. Oddiy CRC uzatish xatosini topadi, lekin hujumchiga qarshi kriptografik dalil emas.
Digest ishonchli kanal orqali olingan etalon bilan solishtiriladi. Xesh fayl bilan bir serverda ruxsatsiz o‘zgartirilsa, hujumchi ikkalasini yangilashi mumkin. Shu sababli release manifesti raqamli imzo bilan tasdiqlanadi yoki etalon o‘zgarmas, alohida boshqariladigan tizimda saqlanadi.
Raqamli imzo
Imzo fayl yoki manifestni ma’lum private key egasi tasdiqlaganini tekshiradi. Tekshiruvchi public key va ishonch zanjiridan foydalanadi. Imzo “dastur xavfsiz” degani emas; u mazmun imzolangandan keyin o‘zgarmagani va kalit egasiga bog‘liqligini ko‘rsatadi. Signing kaliti o‘g‘irlansa, zararli fayl ham qonuniy ko‘rinadi, shuning uchun kalit HSM, qisqa vakolat va audit bilan himoyalanadi.
Code signing executable va paketlar uchun, package manager esa repository metadata va paket digestlari orqali ta’minot zanjirini tekshiradi. Timestamp eski imzo sertifikat muddati tugagandan keyin ham imzolash vaqti qonuniy bo‘lganini aniqlashga yordam beradi.
File integrity monitoring
FIM vositasi muhim yo‘llarning xesh, egasi, permissioni, hajmi va vaqt belgisini bazaviy holat bilan solishtiradi. Real-time filesystem hodisasi tez signal beradi, davriy to‘liq skan esa o‘tkazib yuborilgan eventni topadi. Har o‘zgarish hujum emas: patch, deploy va konfiguratsiya boshqaruvi qonuniy fayllarni yangilaydi. Alert change ticket, package manager va process ma’lumoti bilan boyitiladi.
Etalon buzilgan tizimdan hodisadan keyin yaratilmasligi kerak. Golden image yoki tasdiqlangan deployment manifesti mustaqil manba bo‘ladi. Hujumchi root olsa monitoring agenti va lokal logni ham o‘zgartirishi mumkin; natijalar masofaviy tizimga uzatiladi.
Fayl tizimi va tiklash
Checksumli fayl tizimi yoki obyekt saqlash bit rotni aniqlashi mumkin. Replikatsiya buzilgan blokni avtomatik tuzatishi uchun sog‘lom nusxa kerak. Backup restore sinovi fayl mavjudligi bilan birga digest va dastur darajasidagi izchillikni tekshiradi. Ochiq fayl nusxalansa, bir nechta fayl o‘zaro mos bo‘lmagan vaqt nuqtasidan olinishi mumkin; snapshot yoki application-consistent backup qo‘llanadi.
Yaxlitlik alarmida avval sabab va ta’sir aniqlanadi, so‘ng tasdiqlangan nusxadan tiklanadi. Zararli o‘zgarish bo‘lsa faqat faylni qaytarish yetmaydi: kirish yo‘li, credential va persistence ham tekshiriladi.
Metadata va semantika
Mazmun xeshi permission, owner, extended attribute va fayl nomini qamramaydi. Executable baytlari o‘zgarmasa ham setuid biti yoki ACL kengayishi xavfsizlik holatini o‘zgartiradi. FIM ayni fayl turi uchun relevant metadata’ni alohida nazorat qiladi. Symlink xeshi uning target matniga tegishli bo‘lishi, target fayl esa boshqa qoida bilan tekshirilishi kerak. Hard link bir inode’ga bir nechta nom bergani uchun faqat path bo‘yicha inventar chalkashishi mumkin. Database va logda har yozuv uchun xesh zanjiri o‘chirish yoki qayta tartiblashni aniqlaydi, biroq kalit va anchor ishonchli tashqi joyda bo‘lmasa hujumchi butun zanjirni qayta hisoblay oladi.
Bog‘liq tushunchalar
Kriptografik xesh, Raqamli imzo, FIM, Code signing, Bit rot, Checksum