适配等保2.0、服务器运维、工控、容器安全场景,区分两套独立工作模式:YAML规则事件监控 + SQLite持久化基线快照监控
点击空白处退出提示
适配等保2.0、服务器运维、工控、容器安全场景,区分两套独立工作模式:YAML规则事件监控 + SQLite持久化基线快照监控
baseline-guard 依托eBPF LSM实现无侵入内核级文件审计,兼顾静态基线快照比对与实时运行时篡改检测,弥补传统静态扫描无法实时防护、通用监控工具无可信文件基准的短板。 核心能力拆分:
基线快照管理:递归采集目录/文件的SHA256哈希、UID/GID、权限存入SQLite,作为可信基准;配套离线全量核验、报表导出
实时eBPF监控双模式
纯YAML模式:仅按配置文件规则捕获读写/删/改权限事件,产出yaml-rule告警
基线监控模式(--db启用):加载SQLite基线,启动自检+实时篡改校验,区分存量风险与运行时入侵
多渠道告警降噪:支持钉钉机器人推送,实时告警/基线核查告警独立冷却策略,避免消息轰炸
合规交付输出:离线核查HTML审计报表、全量告警历史查询、事件汇总报告
低资源开销:事件驱动而非高频轮询,默认关闭定时全库扫描,仅开机自检兜底存量篡改
个人全栈自研开发。
✅ baseline全套子命令:snapshot / list / delete / check / clean,完整参数支持
✅ monitor双运行模式:纯YAML规则、SQLite基线监控模式
✅ monitor新增--skip-boot-baseline-check跳过开机自检参数
✅ 三类告警隔离:yaml-rule / baseline / baseline-check,降噪冷却策略
✅ 钉钉webhook告警推送,缺失配置友好提示
✅ 离线核查HTML审计报表、全局告警汇总report报表
✅ SQLite并发锁优化,支持monitor后台运行同时执行baseline子命令
✅ 完整事件捕获:write、chmod、chown、unlink文件篡改行为
✅ 区分磁盘文件缺失、哈希篡改、权限变更风险等级



评论