← Toutes les règles
SOCLE-CLD-IAM-006// Accountscritiqueétat d’inventaire

Empêcher la connexion aux comptes sans mot de passe

Garantit qu'aucun compte de /etc/shadow n'a un champ mot de passe vide.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 4 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Un compte dont le hachage de mot de passe est vide dans /etc/shadow permet une connexion sans aucun identifiant. Quiconque a un accès réseau ou console peut prendre le contrôle de ce compte et exécuter des commandes avec ses privilèges, et s'il s'agit d'un compte privilégié ou de service, du système entier. Les mots de passe vides ne doivent jamais exister en environnement opérationnel.

Ce que vérifie Pavois

Pavois utilise awk pour lister toute entrée de /etc/shadow dont le deuxième champ (le hachage du mot de passe) est vide. Le contrôle réussit uniquement si la liste est vide. Lire la base shadow effective fait foi : elle reflète l'état réel des identifiants stockés, et non ce qu'une politique PAM est censée imposer.

describe command('awk -F: \'($2==""){print $1}\' /etc/shadow') do
  its('stdout.strip') { should eq '' }
end

Comment vérifier qu’elle est appliquée

Exécutez awk -F: '($2==""){print $1}' /etc/shadow. Sortie attendue : rien. Tout nom affiché est un compte accessible sans mot de passe, à verrouiller ou à doter d'un mot de passe.

Inspecter et investiguer

  • Lister les comptes sans mot de passe : awk -F: '($2==""){print $1}' /etc/shadow.
  • Confirmer le verrouillage : passwd -S <utilisateur> (chercher L / LK).
  • Connexions réussies (alerte si réalisées sans mot de passe) : /var/log/auth.log ou /var/log/secure.

Remédiation

Aucune remédiation automatique n'est fournie, car l'action adéquate dépend du compte. Corrigez manuellement : verrouillez le compte avec passwd -l <utilisateur> (ou usermod -L <utilisateur>) s'il ne doit pas se connecter, ou définissez un mot de passe fort avec passwd <utilisateur>, puis relancez le scan.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

commandawk -F: '($2==""){print $1}' /etc/shadow # accounts with NO password # passwd -l <user> (lock) for each, after confirming it should not log in
reasonlocking an account is disruptive, confirm each empty-password account before locking
resourcemanual
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un mot de passe vide est un point d'entrée immédiat sans identifiant, l'une des failles de compte les plus graves (prise de contrôle totale du compte, souvent du système). Avant de verrouiller un compte, vérifiez qu'aucun processus automatisé ne s'y authentifie sans mot de passe ; verrouiller le mauvais compte peut casser des services ou supprimer votre propre accès.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS8.3.1, 5.3.3.4.1, 7.2.2directper OS, see the benchmark tablehaute
NIST3.1.1, CM-6(a), IA-5(1)(a), IA-5(c)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS2.2.2, 8.3.1support4.0.1moyenne
DISA STIGUBTU-22-611060, UBTU-22-611065, UBTU-24-300028, UBTU-24-300027directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références