← Toutes les règles
SOCLE-CLD-GEN-003// Bannersmoyenneconfig persistante

S'assurer que le message du jour est correctement configuré

Définit /etc/motd (le message du jour affiché après une connexion réussie) sur un avis d'utilisation autorisée ne contenant aucune séquence d'échappement révélant l'OS ou la version (\s, \m, \r, \v, \l).

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le message du jour doit rappeler le statut légal de l'accès et la politique de surveillance aux utilisateurs qui viennent de se connecter. Il ne doit pas contenir d'échappements de type \s/\r/\m qui révèlent l'OS, la version du noyau et l'architecture, même après connexion, cela diffuse inutilement des détails système qui facilitent le ciblage en déplacement latéral. Les utilisateurs autorisés peuvent obtenir ces détails délibérément via uname -a.

Ce que vérifie Pavois

Pavois lit /etc/motd et vérifie qu'il est non vide et exempt des échappements \[smrvlSMRVL]. Sur les systèmes modernes, pam_motd peut aussi assembler du contenu dynamique depuis /etc/update-motd.d/, mais le fichier statique /etc/motd est celui que régit cette règle ; le lire directement reflète ce qui s'affiche après connexion.

describe file('/etc/motd') do
  its('content') { should match(/\S/) }
  its('content') { should_not match(/\\[smrvlSMRVL]/) }
end

Comment vérifier qu’elle est appliquée

Exécutez cat /etc/motd (avis clair, aucun échappement \). Connectez-vous de manière interactive et confirmez que le même texte apparaît après authentification ; sur Ubuntu, vérifiez aussi que /etc/update-motd.d/ ne réinjecte pas de détails sur l'OS.

Inspecter et investiguer

Aucun journal d'exécution ; le MOTD est un élément d'affichage rendu par pam_motd. Les événements de connexion apparaissent dans /var/log/auth.log ou via journalctl _COMM=login / journalctl -u ssh. Propriété/mode : stat /etc/motd (attendu root:root, 0644).

Remédiation

pavois harden apply écrit /etc/motd avec un avis d'accès autorisé neutre, propriétaire root:root, mode 0644, et aucun échappement dynamique. Aucun redémarrage ni redémarrage de service n'est nécessaire : pam_motd rend le nouveau contenu à la connexion suivante.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

contentAuthorized access only. All activity on this system is monitored and recorded. Disconnect immediately if you are not an authorized user.
grouproot
mode0644
ownerroot
path/etc/motd
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Cosmétique et sans risque, seul le message post-connexion change ; aucune interruption de service. Précautions : sur Ubuntu, les scripts dynamiques /etc/update-motd.d/ peuvent ajouter des informations OS/version et contredire cette intention ; désactivez ou assainissez ces scripts si une conformité stricte est exigée. Gardez tout texte personnalisé exempt d'échappements \ pour ne pas réintroduire la fuite d'empreinte.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS1.6.1, 1.7.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références