DISA STIG

The US Department of Defense's Security Technical Implementation Guides, detailed, testable hardening requirements for systems operating on DoD networks. Each finding has a severity (CAT I/II/III) and a fix.

Authority Defense Information Systems AgencyVersion per OS STIG releasecoverage 115 controlsOfficial documentation →Evidence & exportsID modelOSCAL ↓
3 high104 medium5 low9 OS90% reboot-proof
How to read the references

DISA STIG references are rule identifiers, a STIG ID tied to the OS-specific guide, such as UBTU-22-xxxxxx for Ubuntu 22.04 (or a legacy V- vulnerability ID).

Each finding carries a severity category:

  • CAT I, high: directly and immediately leads to loss of confidentiality, integrity or availability.
  • CAT II, medium.
  • CAT III, low.

STIG coverage in Pavois is currently strongest on the Ubuntu systems, for which DISA publishes an OS STIG.

115 / 115
RefRuleOSDomainSev.DISA ref
SOCLE-CLD-IAM-006Prevent Login to Accounts With Empty Password9AccountscriticalUBTU-22-611060 · UBTU-22-611065 · UBTU-24-300028 · UBTU-24-300027
SOCLE-RUN-AUD-001Record Events that Modify the System's Discretionary Access Controls - chmod9Audit (auditd)mediumUBTU-22-654155 · UBTU-22-654160 · UBTU-22-654180 · UBTU-24-900150 · UBTU-24-900140 · UBTU-24-900130
SOCLE-RUN-AUD-003Ensure auditd Collects Changes to Cron Jobs - /etc/cron.d/7Audit (auditd)mediumUBTU-22-654041 · UBTU-24-200270
SOCLE-RUN-AUD-004Record Any Attempts to Run chacl9Audit (auditd)mediumUBTU-22-654015 · UBTU-22-654025 · UBTU-22-654085 · UBTU-22-654010 · UBTU-22-654020 · UBTU-22-654030 · UBTU-22-654035 · UBTU-22-654040 · UBTU-22-654050 · UBTU-22-654055 · UBTU-22-654065 · UBTU-22-654070 · UBTU-22-654075 · UBTU-22-654080 · UBTU-22-654090 · UBTU-22-654095 · UBTU-22-654100 · UBTU-22-654105 · UBTU-22-654110 · UBTU-22-654115 · UBTU-22-654120 · UBTU-22-654125 · UBTU-24-900240 · UBTU-24-900210 · UBTU-24-900230 · UBTU-24-900220 · UBTU-24-900300 · UBTU-24-900080 · UBTU-24-900190 · UBTU-24-900320 · UBTU-24-900290 · UBTU-24-900740 · UBTU-24-900090 · UBTU-24-900200 · UBTU-24-900330 · UBTU-24-900270 · UBTU-24-900110 · UBTU-24-900120 · UBTU-24-900070 · UBTU-24-900170 · UBTU-24-900180 · UBTU-24-900100 · UBTU-24-900280 · UBTU-24-900310
SOCLE-RUN-AUD-005Ensure auditd Collects File Deletion Events by User - rename9Audit (auditd)mediumUBTU-22-654185 · UBTU-24-900540
SOCLE-RUN-AUD-006Make the auditd Configuration Immutable9Audit (auditd)mediumUBTU-24-909000
SOCLE-RUN-AUD-008Record Attempts to Alter Logon and Logout Events - faillock9Audit (auditd)mediumUBTU-22-654210 · UBTU-22-654215 · UBTU-24-900250 · UBTU-24-900260
SOCLE-RUN-AUD-013Ensure auditd Collects Information on the Use of Privileged Commands - fdisk3Audit (auditd)mediumUBTU-22-654170 · UBTU-22-654175 · UBTU-22-654045 · UBTU-22-654060 · UBTU-24-900350 · UBTU-24-900340 · UBTU-24-900750 · UBTU-24-900730
SOCLE-RUN-AUD-015Record Attempts to Alter Process and Session Initiation Information9Audit (auditd)mediumUBTU-22-654195 · UBTU-22-654205 · UBTU-22-654200 · UBTU-24-900610 · UBTU-24-900600 · UBTU-24-900590
SOCLE-RUN-AUD-018Record Events When Privileged Executables Are Run7Audit (auditd)mediumUBTU-22-654230 · UBTU-24-200580
SOCLE-RUN-AUD-019Ensure auditd Collects System Administrator Actions8Audit (auditd)mediumUBTU-24-900510 · UBTU-24-900520
SOCLE-RUN-AUD-022Record Unsuccessful Access Attempts to Files - creat9Audit (auditd)mediumUBTU-22-654165 · UBTU-24-900160
SOCLE-RUN-AUD-023Record Events that Modify User/Group Information - /etc/group9Audit (auditd)mediumUBTU-22-654130 · UBTU-22-654135 · UBTU-22-654140 · UBTU-22-654145 · UBTU-22-654150 · UBTU-24-200290 · UBTU-24-200310 · UBTU-24-200320 · UBTU-24-200280 · UBTU-24-200300
SOCLE-RUN-AUD-024Ensure auditd Collects records for events that affect "/var/log/journal"3Audit (auditd)mediumUBTU-22-654190 · UBTU-24-300029
SOCLE-RUN-AUD-025Configure auditd mail_acct Action on Low Disk Space9Audit (auditd daemon)mediumUBTU-22-653025 · UBTU-24-900980
SOCLE-RUN-AUD-029Configure auditd Disk Full Action when Disk Space Is Full9Audit (auditd daemon)mediumUBTU-22-653030
SOCLE-RUN-AUD-036Configure auditd space_left Action on Low Disk Space9Audit (auditd daemon)mediumUBTU-22-653040 · UBTU-24-900960
SOCLE-RUN-AUD-037Configure auditd space_left on Low Disk Space7Audit (auditd daemon)mediumUBTU-22-653040 · UBTU-24-900960
SOCLE-CLD-KRN-001Enable Auditing for Processes Which Start Prior to the Audit Daemon9Kernel command linelowUBTU-22-212015 · UBTU-24-102010
SOCLE-CLD-GEN-004Enable GNOME3 Login Warning Banner9GNOME desktop (dconf)mediumUBTU-22-271010 · UBTU-24-200650
SOCLE-CLD-GEN-006Disable GNOME3 Automount Opening9GNOME desktop (dconf)mediumUBTU-24-200040
SOCLE-CLD-GEN-007Disable GNOME3 Automount running9GNOME desktop (dconf)lowUBTU-24-200041
SOCLE-CLD-GEN-008Disable Ctrl-Alt-Del Reboot Key Sequence in GNOME37GNOME desktop (dconf)highUBTU-22-271030 · UBTU-24-300025
SOCLE-CLD-GEN-011Enable the GNOME3 Screen Locking On Smartcard Removal6GNOME desktop (dconf)mediumUBTU-24-200042
SOCLE-CLD-GEN-016Set GNOME3 Screensaver Lock Delay After Activation Period3GNOME desktop (dconf)mediumUBTU-22-271025 · UBTU-24-200020
SOCLE-CLD-GEN-018Set GNOME3 Screensaver Inactivity Timeout3GNOME desktop (dconf)mediumUBTU-22-271025 · UBTU-24-200020
SOCLE-CLD-GEN-019Enable GNOME3 Screensaver Lock After Idle Period9GNOME desktop (dconf)mediumUBTU-22-271020 · UBTU-24-200020
SOCLE-CLD-GEN-021Implement Blank Screensaver5GNOME desktop (dconf)mediumUBTU-24-200043
SOCLE-CLD-IAM-008Lock Accounts After Failed Password Attempts9Accounts (faillock)mediumUBTU-22-411045 · UBTU-24-200610
SOCLE-CLD-IAM-009Set Lockout Time for Failed Password Attempts9Accounts (faillock)mediumUBTU-22-411045 · UBTU-24-200610
SOCLE-CLD-FSP-036Verify Groupowner on the journalctl command3File ownershipmediumUBTU-22-232105 · UBTU-24-700050
SOCLE-CLD-FSP-041Verify Group Who Owns /var/log Directory7File ownershipmediumUBTU-22-232125 · UBTU-24-700100
SOCLE-CLD-FSP-048Verify Group Who Owns /var/log/syslog File5File ownershipmediumUBTU-22-232135 · UBTU-24-700130
SOCLE-CLD-FSP-051Verify that audit tools are owned by group root9File ownershipmediumUBTU-24-901250
SOCLE-CLD-FSP-052Audit Configuration Files Must Be Owned By Group root9File ownershipmediumUBTU-22-653075 · UBTU-24-900060
SOCLE-CLD-FSP-092Verify Owner on the journalctl Command3File ownershipmediumUBTU-22-232100 · UBTU-24-700040
SOCLE-CLD-FSP-097Verify User Who Owns /var/log Directory7File ownershipmediumUBTU-22-232120 · UBTU-24-700110
SOCLE-CLD-FSP-104Verify User Who Owns /var/log/syslog File5File ownershipmediumUBTU-22-232130 · UBTU-24-700140
SOCLE-CLD-FSP-107Verify that audit tools are owned by root9File ownershipmediumUBTU-22-232110 · UBTU-24-901240
SOCLE-CLD-FSP-108Audit Configuration Files Must Be Owned By Root9File ownershipmediumUBTU-22-653070 · UBTU-24-900050
SOCLE-CLD-FSP-114Verify that audit tools Have Mode 0755 or less9File permissionsmediumUBTU-22-232035 · UBTU-24-901230
SOCLE-CLD-FSP-131Verify Permissions on /etc/audit/auditd.conf9File permissionsmediumUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-132Verify Permissions on /etc/audit/audit.rules9File permissionsmediumUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-133Verify Permissions on /etc/audit/rules.d/*.rules9File permissionsmediumUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-155Verify Permissions on the journal command3File permissionsmediumUBTU-22-232140 · UBTU-24-700030
SOCLE-CLD-FSP-156Verify that Shared Library Files Have Restrictive Permissions7File permissionsmediumUBTU-22-232020 · UBTU-24-300006
SOCLE-CLD-FSP-165Verify Permissions on /var/log Directory7File permissionsmediumUBTU-22-232025 · UBTU-24-700120
SOCLE-CLD-FSP-167System Audit Logs Must Have Mode 0640 or Less Permissive9File permissionsmediumUBTU-22-653060 · UBTU-24-901380
SOCLE-CLD-FSP-176Verify Permissions on /var/log/syslog File5File permissionsmediumUBTU-22-232030 · UBTU-24-700150
SOCLE-CLD-FSP-179Verify that All World-Writable Directories Have Sticky Bits Set9Filesystem (scan)mediumUBTU-22-232145 · UBTU-24-600150
SOCLE-CLD-FSP-181Verify the group owning the /var/log directory7Filesystem (scan)mediumUBTU-22-232125 · UBTU-24-700100
SOCLE-CLD-FSP-182Verify that system commands files are group owned by root or a system account8Filesystem (scan)mediumUBTU-22-232055 · UBTU-24-300013
SOCLE-CLD-FSP-184Verify the user owning the /var/log directory7Filesystem (scan)mediumUBTU-22-232120 · UBTU-24-700110
SOCLE-CLD-FSP-185Verify that system executables have root ownership9Filesystem (scan)mediumUBTU-22-232050 · UBTU-24-300012
SOCLE-CLD-FSP-192Verify permissions of log files8Filesystem (scan)mediumUBTU-24-700120
SOCLE-CLD-NET-002A host firewall is installed and active9FirewallhighUBTU-22-251020 · UBTU-24-100300
SOCLE-CLD-MOD-022Disable Modprobe Loading of USB Storage Driver9Kernel modulesmediumUBTU-22-291010 · UBTU-24-300039
SOCLE-RUN-LOG-004A system logging daemon is active9LoggingmediumUBTU-22-652010 · UBTU-24-100200
SOCLE-CLD-IAM-016Set Password Hashing Algorithm in /etc/login.defs9Accounts (login.defs)mediumUBTU-22-611070 · UBTU-24-400400
SOCLE-CLD-IAM-018Set Password Maximum Age9Accounts (login.defs)mediumUBTU-22-411030 · UBTU-24-400310