Malware noto e alterazioni silenziose: due difese, un solo pannello.

Il WAF ferma gli attacchi al perimetro. Ma se un file infetto è già a bordo, o se qualcuno tocca una chiave SSH nel cuore della notte, serve altro. Sentinel unisce scansioni locali, verifica degli hash e File Integrity Monitoring per vedere ciò che il traffico non racconta.

Quick · Full · CustomClamAV + hashFIM baseline SQLite
Il problema

Un file pericoloso può essere già dentro il server.

Malware, webshell e modifiche non autorizzate non sono sempre visibili osservando il solo traffico web.

Cosa fa Sentinel

Scansiona i file e confronta ciò che cambia.

ClamAV cerca minacce note; il controllo d'integrità confronta hash, permessi e proprietà con una baseline.

Il risultato

Ricevi un segnale preciso e mantieni il controllo.

Sentinel segnala il file e il tipo di variazione senza cancellare automaticamente dati importanti.

Orchestrazione dal pannello

Avvia, programma e controlla le scansioni della flotta.

Dalla dashboard scegli il server, il tipo di scansione e gli eventuali percorsi personalizzati. L'agent raccoglie il comando, aggiorna l'avanzamento e invia i risultati al server centrale.

  • Quick, full o custom su un server specifico.
  • Pianificazione giornaliera, settimanale o mensile, per un server o per tutta la flotta.
  • Avanzamento e cancellazione delle scansioni in corso.
  • File infetti e falsi positivi gestiti in sezioni dedicate.
Scansioni antivirus e risultati nella dashboard Sentinel

Lookup hash opzionale · VirusTotal

Confronta l'impronta del file, senza caricare il contenuto.

Quando l'integrazione è configurata, il server può consultare VirusTotal usando SHA256, SHA1 o MD5. Viene trasmesso l'hash, non il file: il risultato riporta motori, rilevazioni e categoria della minaccia ed è salvato in cache per ridurre le richieste.

  • Integrazione opzionale: senza API key il lookup esterno non viene eseguito.
  • Rate-limit e quota giornaliera rispettati dal server.
  • Verifica manuale di un singolo hash direttamente dal pannello.
sentinel / antivirus / hash
Verifica hashOPZIONALE
SHA256 · 9f86d081…2 / 72
Contenuto del file inviatoNO
Risultato in cacheSÌ

Perché AV + FIM su un WAF

Tre strati che guardano lo stesso server da angoli diversi.

Un firewall applicativo è potente, ma vede solo le richieste. Sentinel aggiunge due occhi in più: uno sui file, uno sui cambiamenti.

01

Il WAF protegge il perimetro

Coraza con OWASP CRS ispeziona e blocca il traffico ostile prima che raggiunga l'applicazione. È la prima linea, ma agisce solo sulle richieste HTTP.

02

ClamAV trova il malware noto

Un webshell caricato, un binario trojanizzato, un file EICAR di test: la scansione confronta i contenuti con il database firme di ClamAV e segnala ciò che è già catalogato come minaccia.

03

Il FIM vede ciò che cambia

Quello che nessuna firma conosce ancora si riconosce dal fatto che è cambiato: un hash diverso, un permesso setuid inatteso, una nuova unit systemd. Il FIM confronta con la baseline e alza la mano.

Scansione ClamAV

Scansioni in streaming, senza divorare la RAM.

L'agent parla con il demone clamd tramite un client Go senza CGO: nessuna libreria nativa da linkare, nessun binding fragile. Il protocollo è INSTREAM su unix socket, e i file vengono streammati a chunk anziché caricati interi in memoria.

  • Protocollo INSTREAM su unix socket, con health-check PING prima di ogni sessione.
  • File streammati a blocchi: la scansione di un file grande non fa esplodere l'uso di memoria dell'agent.
  • Limite 100 MB per file: oltre la soglia il file viene semplicemente saltato.
  • ClamAV è opt-in: lo scanner di default è il motore hash (SHA256); ClamAV si attiva quando serve una scansione firme reale.
  • Quick, full o custom: quick sugli eseguibili nei path sensibili, full dalla radice con budget massimo (2M file / 4h), custom sui percorsi che scegli.
Schermata reale della dashboard Sentinel

File Integrity Monitoring

Se qualcosa di critico cambia, lo sai.

Il FIM (opt-in) costruisce una baseline in SQLite alla prima passata — un trust-on-first-use: ciò che trova diventa lo stato di riferimento. Poi, a ogni ciclo, confronta di nuovo e ti mostra le differenze.

  • Confronto completo: hash SHA256, dimensione, permessi (inclusi setuid/setgid/sticky) e owner del file.
  • Eventi tipizzati: created, modified, deleted e type_changed, così sai cosa è successo, non solo che è successo.
  • Polling, non real-time: il controllo gira a intervalli (default ~10 min). È onesto dirlo — non è una watch inotify istantanea.
  • File > 50 MB saltati: la baseline resta leggera e i cicli veloci.
  • Sorveglia ciò che conta: account (/etc/passwd, /etc/shadow, sudoers), SSH, cron/systemd, preload — e Sentinel stesso.
Schermata reale della dashboard Sentinel

Cosa rileva · cosa non fa

Precisione onesta, senza promesse magiche.

Due motori con confini chiari. Sapere cosa non fa uno strumento è parte del saperlo usare bene.

Cosa rileva ClamAV

  • Malware noto e catalogato dal database firme di ClamAV.
  • Webshell PHP, binari trojanizzati, file di test EICAR.
  • Contenuti sospetti su quick (path sensibili), full (intera radice) o scansioni custom.

Cosa rileva il FIM

  • File creati, modificati, cancellati o con tipo cambiato.
  • Variazioni di hash SHA256, dimensione, permessi (setuid/setgid/sticky) e owner.
  • Manomissioni su account, SSH, cron/systemd, preload e sull'agent stesso.

Cosa NON fa

  • Nessuna quarantena o rimozione automatica: rileva e riporta, non cancella. La decisione resta a te.
  • Il FIM è polling, non real-time: gli eventi arrivano al ciclo successivo, non all'istante.
  • File grandi saltati: oltre 100 MB per l'AV, oltre 50 MB per il FIM.
  • Non aggiorna le firme ClamAV: usa il database mantenuto dal sistema operativo.
  • VirusTotal è opzionale: se abilitato invia al servizio esterno soltanto l'hash del file, non il contenuto.

Integrazione flotta & dashboard

Ogni evento arriva dove lo vedi davvero.

Quando ClamAV trova una minaccia o il FIM rileva un cambiamento, l'agent emette un evento malware_detected o fim_change e lo spedisce al server centrale via gRPC con mTLS. Da lì confluisce nella dashboard della flotta e negli alert.

  • Un solo pannello per l'esito delle scansioni e la timeline delle modifiche, server per server e su tutta la flotta.
  • Alert immediati su ntfy self-hosted e sull'app Android G Tech: sai subito quando qualcosa cambia.
  • Canale agent-server sicuro: eventi e risultati viaggiano cifrati e autenticati via mTLS.
Schermata reale della dashboard Sentinel

Domande frequenti

Come lavorano davvero AV e FIM.

Sentinel rimuove i file infetti da solo?

No. ClamAV e il FIM rilevano e riportano: nessuna quarantena né cancellazione automatica. Vedi l'evento in dashboard e ricevi l'alert, poi decidi tu come intervenire.

Devo installare ClamAV a parte?

L'agent si collega al demone clamd tramite unix socket con il protocollo INSTREAM. Lo scanner di default è il motore hash (SHA256); ClamAV è opt-in e usa il DB firme mantenuto dal sistema.

Il FIM avvisa in tempo reale?

Il FIM lavora in polling, con un intervallo predefinito di circa 10 minuti. Non è una watch istantanea: gli scostamenti dalla baseline emergono al ciclo di controllo successivo.

Come nasce la baseline del FIM?

Con il trust-on-first-use: la prima passata registra hash, dimensione, permessi e owner in un database SQLite. Da lì in poi ogni file viene confrontato con quello stato di riferimento.

Ci sono file troppo grandi da controllare?

Sì. L'antivirus salta i file oltre 100 MB, il FIM quelli oltre 50 MB. È una scelta deliberata per tenere leggeri sia la memoria dell'agent sia la baseline.

Le firme si aggiornano da sole? C'è VirusTotal?

Le firme ClamAV vengono mantenute dal sistema, non da Sentinel. In alternativa o in aggiunta puoi configurare il lookup hash VirusTotal: viene inviato l'hash del file, mai il suo contenuto, e l'integrazione resta disattivata senza API key.

Vuoi vedere AV e FIM sui tuoi server?

Ti mostriamo scansioni ClamAV e File Integrity Monitoring dal vivo sulla tua infrastruttura, tarati sui percorsi che contano per te.