Vérifier le groupe propriétaire du fichier passwd
Garantit que la base des comptes /etc/passwd appartient au groupe root (GID 0).
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
/etc/passwd définit chaque compte utilisateur : nom de connexion, UID, GID, répertoire personnel et shell. Si un groupe non root pouvait y écrire, un attaquant pourrait créer des comptes, passer l'UID d'un utilisateur à 0 ou modifier les shells de connexion, une voie directe vers l'élévation de privilèges. Restreindre la propriété de groupe à GID 0 (root) garantit que seul root peut modifier la base des comptes.
Ce que vérifie Pavois
Pavois lit l'ID de groupe effectif de /etc/passwd via la ressource InSpec file et vérifie gid == 0. Lire l'inode réel reflète l'état de sécurité actuel, détectant un chgrp erroné, une mauvaise restauration ou un outil de gestion d'utilisateurs défaillant, alors qu'un manifeste de paquet n'enregistre que le propriétaire prévu à l'installation.
only_if { file('/etc/passwd').exist? }
describe file('/etc/passwd') do
its('gid') { should eq 0 }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%G %g' /etc/passwd. Sortie attendue : root 0.
Inspecter et investiguer
Aucun journal de service n'enregistre la propriété de ce fichier statique ; vérifiez avec stat -c '%n %U %G' /etc/passwd. Si une règle de surveillance est en place, les modifications de la base des comptes apparaissent dans /var/log/audit/audit.log (par ex. key="identity").
Remédiation
Aucun plan de remédiation automatique n'est défini ; appliquez-le manuellement : chgrp 0 /etc/passwd (ou chgrp root /etc/passwd).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| group | root |
|---|---|
| path | /etc/passwd |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Remettre la propriété de groupe à root est l'état par défaut et sûr, /etc/passwd doit appartenir à root, mode 0644, lisible par tous. Aucun redémarrage de service, aucun risque de blocage. Précaution : ne rendez jamais le fichier accidentellement modifiable par le groupe et ne changez pas son mode en corrigeant la propriété ; vérifiez qu'il s'agit d'un fichier ordinaire (pas un lien symbolique) avant chgrp.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R50 | direct | 2.0 | haute |
| CIS | 2.2.6, 7.1.1 | direct | per OS, see the benchmark table | haute |
| NIST | AC-6(1), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 2.2.6 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.