Sections du handbook▾
Fondations
Comprendre les menaces qui pèsent sur un hôte LinuxPourquoi on durcitLes principes de défense derrière chaque règleConfiguration effective : la vérité qu'aucun fichier ne contientLes normes que Pavois cartographieModèle d'identifiant de contrôle SOCLEPreuves & exportsComment la note A-E est calculéeCe qu'un PASS prouve : le verdict qualifiéModèle de confiance du bundle de preuveSOCLE, n'est-ce pas votre propre norme ? (gouvernance & la question de la circularité)Ce que Pavois couvre, et ce qu'il ne couvre pasDomaines
Durcir SSHDurcir PAMContrôle d'accès obligatoire (SELinux / AppArmor)Durcir le pare-feu localDurcir sudoPermissions et propriété des fichiersDurcir les montages et le système de fichiersDurcir les modules noyauDurcir le noyau et le réseau avec sysctlJournalisation d'audit avec auditdDurcir la journalisation avec journald et rsyslogDurcir les services systemdHygiène des paquetsDurcir le chargeur d'amorçage (GRUB)Synchroniser l'heureBannières de connexion et MOTDContrôler l'accès à cron et atDurcir le bureau GNOME (dconf)Outillage
Annuler un durcissement : les points de restaurationExploiter Pavois : privilèges, air-gap, durée, dérogationsLancer Pavois en CI (GitHub Actions)État des fonctionnalités : livré, partiel, roadmapGouvernance : licence, versionnement, provenance, sécuritéModèle d'identifiant de contrôle SOCLE
Revu le
Chaque contrôle Pavois porte un identifiant SOCLE stable, SOCLE-<DOMAINE>-<FAMILLE>-<NUMÉRO>. Comment le lire, les vrais domaines et familles, et les règles de stabilité qui permettent de le citer.
Le format
Pavois est le profil Linux exécutable de SOCLE, une référence de durcissement ouverte. Chaque contrôle porte un identifiant SOCLE stable :
SOCLE-<DOMAINE>-<FAMILLE>-<NUMÉRO>Par exemple SOCLE-CLD-SSH-007, l'id de ssh-disable-root-login :
SOCLE: l'espace de noms de la référence.CLD: le domaine SOCLE (posture hôte).SSH: la famille technique dans le domaine.007: un numéro stable dans la famille.
Les domaines et familles
Pavois audite des serveurs : ses 789 contrôles vivent sous deux domaines SOCLE. Les vraies familles :
| Domaine | Périmètre | Familles |
|---|---|---|
CLD |
posture hôte | IAM (comptes), GEN (général), KRN (noyau/sysctl), FSP (permissions), MNT (montages), MOD (modules), NET (réseau), BOOT (bootloader), PKG (paquets), SSH, SYS (systemd/services) |
RUN |
runtime & observabilité | AUD (audit), LOG (journalisation), SVC (services), NTP (temps) |
Les plus grandes familles sont FSP (214 contrôles), PKG (114) et KRN (81), ce qui reflète là où la surface de durcissement se concentre réellement.
Pourquoi c'est important
L'id SOCLE rend un contrôle citable, comme CIS 5.2.1 ou NIST AC-3, mais neutre et versionné. Un contrôle Pavois mappe plusieurs normes externes d'un coup ; l'id SOCLE est la poignée unique qui ne change pas quand CIS renumérote ou que l'ANSSI révise son guide. Il est affiché sur chaque fiche de règle et exporté dans le catalogue OSCAL, pour qu'un ticket, une politique ou un rapport d'audit retombe sur le même check des années plus tard.
Règles de stabilité
- Un id est attribué une fois et jamais réutilisé.
- Une règle modifiée garde son id tant que le sens du contrôle ne change pas.
- Une règle supprimée ou remplacée est marquée dépréciée ; son numéro est retiré, pas recyclé. Ainsi, si
SOCLE-CLD-SSH-007était un jour remplacé, un nouveau check recevrait le prochain numéro libre (SOCLE-CLD-SSH-034), et-007ne pointerait jamais vers un autre contrôle. - Les nouveaux contrôles s'ajoutent à la fin de leur famille.
Ces règles permettent à un rapport d'audit, un ticket ou une politique de référencer un contrôle Pavois des années plus tard et de retomber sur le même check.
FAQ
Où vit l'id SOCLE d'un contrôle ? Dans la source de vérité (docs/reference/rules.yml, le champ socle:), rendu sur chaque fiche de règle et exporté dans le catalogue OSCAL. Il est généré, pas saisi à la main, donc il reste cohérent.
Pourquoi ne pas juste utiliser le numéro CIS ou NIST ? Parce qu'un contrôle mappe plusieurs normes à la fois, et que ces numéros changent d'une version à l'autre. L'id SOCLE est l'unique poignée neutre et stable qui les traverse toutes.
Que signifient CLD et RUN ? CLD est la posture hôte (la configuration statique : SSH, noyau, paquets, permissions, comptes). RUN est le runtime et l'observabilité (audit, journalisation, services, temps), les contrôles sur ce que le système en fonctionnement enregistre et exécute.