Sections du handbook

Modèle d'identifiant de contrôle SOCLE

Revu le

Chaque contrôle Pavois porte un identifiant SOCLE stable, SOCLE-<DOMAINE>-<FAMILLE>-<NUMÉRO>. Comment le lire, les vrais domaines et familles, et les règles de stabilité qui permettent de le citer.

Le format

Pavois est le profil Linux exécutable de SOCLE, une référence de durcissement ouverte. Chaque contrôle porte un identifiant SOCLE stable :

SOCLE-<DOMAINE>-<FAMILLE>-<NUMÉRO>

Par exemple SOCLE-CLD-SSH-007, l'id de ssh-disable-root-login :

  • SOCLE : l'espace de noms de la référence.
  • CLD : le domaine SOCLE (posture hôte).
  • SSH : la famille technique dans le domaine.
  • 007 : un numéro stable dans la famille.

Les domaines et familles

Pavois audite des serveurs : ses 789 contrôles vivent sous deux domaines SOCLE. Les vraies familles :

Domaine Périmètre Familles
CLD posture hôte IAM (comptes), GEN (général), KRN (noyau/sysctl), FSP (permissions), MNT (montages), MOD (modules), NET (réseau), BOOT (bootloader), PKG (paquets), SSH, SYS (systemd/services)
RUN runtime & observabilité AUD (audit), LOG (journalisation), SVC (services), NTP (temps)

Les plus grandes familles sont FSP (214 contrôles), PKG (114) et KRN (81), ce qui reflète là où la surface de durcissement se concentre réellement.

Pourquoi c'est important

L'id SOCLE rend un contrôle citable, comme CIS 5.2.1 ou NIST AC-3, mais neutre et versionné. Un contrôle Pavois mappe plusieurs normes externes d'un coup ; l'id SOCLE est la poignée unique qui ne change pas quand CIS renumérote ou que l'ANSSI révise son guide. Il est affiché sur chaque fiche de règle et exporté dans le catalogue OSCAL, pour qu'un ticket, une politique ou un rapport d'audit retombe sur le même check des années plus tard.

Règles de stabilité

  • Un id est attribué une fois et jamais réutilisé.
  • Une règle modifiée garde son id tant que le sens du contrôle ne change pas.
  • Une règle supprimée ou remplacée est marquée dépréciée ; son numéro est retiré, pas recyclé. Ainsi, si SOCLE-CLD-SSH-007 était un jour remplacé, un nouveau check recevrait le prochain numéro libre (SOCLE-CLD-SSH-034), et -007 ne pointerait jamais vers un autre contrôle.
  • Les nouveaux contrôles s'ajoutent à la fin de leur famille.

Ces règles permettent à un rapport d'audit, un ticket ou une politique de référencer un contrôle Pavois des années plus tard et de retomber sur le même check.

FAQ

Où vit l'id SOCLE d'un contrôle ? Dans la source de vérité (docs/reference/rules.yml, le champ socle:), rendu sur chaque fiche de règle et exporté dans le catalogue OSCAL. Il est généré, pas saisi à la main, donc il reste cohérent.

Pourquoi ne pas juste utiliser le numéro CIS ou NIST ? Parce qu'un contrôle mappe plusieurs normes à la fois, et que ces numéros changent d'une version à l'autre. L'id SOCLE est l'unique poignée neutre et stable qui les traverse toutes.

Que signifient CLD et RUN ? CLD est la posture hôte (la configuration statique : SSH, noyau, paquets, permissions, comptes). RUN est le runtime et l'observabilité (audit, journalisation, services, temps), les contrôles sur ce que le système en fonctionnement enregistre et exécute.