S'assurer que le message du jour est correctement configuré
Définit /etc/motd (le message du jour affiché après une connexion réussie) sur un avis d'utilisation autorisée ne contenant aucune séquence d'échappement révélant l'OS ou la version (\s, \m, \r, \v, \l).
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le message du jour doit rappeler le statut légal de l'accès et la politique de surveillance aux utilisateurs qui viennent de se connecter. Il ne doit pas contenir d'échappements de type \s/\r/\m qui révèlent l'OS, la version du noyau et l'architecture, même après connexion, cela diffuse inutilement des détails système qui facilitent le ciblage en déplacement latéral. Les utilisateurs autorisés peuvent obtenir ces détails délibérément via uname -a.
Ce que vérifie Pavois
Pavois lit /etc/motd et vérifie qu'il est non vide et exempt des échappements \[smrvlSMRVL]. Sur les systèmes modernes, pam_motd peut aussi assembler du contenu dynamique depuis /etc/update-motd.d/, mais le fichier statique /etc/motd est celui que régit cette règle ; le lire directement reflète ce qui s'affiche après connexion.
describe file('/etc/motd') do
its('content') { should match(/\S/) }
its('content') { should_not match(/\\[smrvlSMRVL]/) }
endComment vérifier qu’elle est appliquée
Exécutez cat /etc/motd (avis clair, aucun échappement \). Connectez-vous de manière interactive et confirmez que le même texte apparaît après authentification ; sur Ubuntu, vérifiez aussi que /etc/update-motd.d/ ne réinjecte pas de détails sur l'OS.
Inspecter et investiguer
Aucun journal d'exécution ; le MOTD est un élément d'affichage rendu par pam_motd. Les événements de connexion apparaissent dans /var/log/auth.log ou via journalctl _COMM=login / journalctl -u ssh. Propriété/mode : stat /etc/motd (attendu root:root, 0644).
Remédiation
pavois harden apply écrit /etc/motd avec un avis d'accès autorisé neutre, propriétaire root:root, mode 0644, et aucun échappement dynamique. Aucun redémarrage ni redémarrage de service n'est nécessaire : pam_motd rend le nouveau contenu à la connexion suivante.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| content | Authorized access only. All activity on this system is monitored and recorded. Disconnect immediately if you are not an authorized user. |
|---|---|
| group | root |
| mode | 0644 |
| owner | root |
| path | /etc/motd |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Cosmétique et sans risque, seul le message post-connexion change ; aucune interruption de service. Précautions : sur Ubuntu, les scripts dynamiques /etc/update-motd.d/ peuvent ajouter des informations OS/version et contredire cette intention ; désactivez ou assainissez ces scripts si une conformité stricte est exigée. Gardez tout texte personnalisé exempt d'échappements \ pour ne pas réintroduire la fuite d'empreinte.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.6.1, 1.7.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.