← Toutes les règles
SOCLE-CLD-FSP-030// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire du fichier /etc/sestatus.conf

Garantit que le fichier de configuration d'état SELinux /etc/sestatus.conf appartient au groupe root.

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

/etc/sestatus.conf contrôle quels fichiers et processus la commande sestatus -v rapporte lors de la vérification de l'état SELinux. Si un groupe non root le possédait, un utilisateur non privilégié pourrait l'éditer pour masquer aux opérateurs des entrées liées à la sécurité, dissimulant un contexte SELinux mal configuré ou désactivé. La propriété de groupe par root garantit la fiabilité du rapport d'état SELinux.

Ce que vérifie Pavois

Pavois vérifie que le groupe effectif de /etc/sestatus.conf est root via la ressource InSpec file, en lisant l'inode réel. Protégée par only_if, la règle est ignorée sur les hôtes sans ce fichier. Vérifier le propriétaire réel sur disque détecte les dérives dues aux éditions manuelles qu'un manifeste de paquet, enregistré à l'installation, ne révélerait pas.

only_if { file('/etc/sestatus.conf').exist? }
describe file('/etc/sestatus.conf') do
  its('group') { should eq 'root' }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%G' /etc/sestatus.conf. Sortie attendue : root.

Inspecter et investiguer

Aucun journal de service n'enregistre la propriété de ce fichier ; vérifiez avec stat -c '%n %U %G' /etc/sestatus.conf. L'état SELinux lui-même est rapporté par sestatus -v et getenforce ; les refus AVC apparaissent dans /var/log/audit/audit.log.

Remédiation

Le plan de durcissement de Pavois utilise la ressource file pour définir le groupe de /etc/sestatus.conf sur root, équivalent à chgrp root /etc/sestatus.conf. Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/etc/sestatus.conf
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Définir le groupe sur root ne modifie ni la politique SELinux ni aucun processus en cours, cela n'affecte que qui peut éditer la configuration de rapport de sestatus. Aucun redémarrage de service, aucun risque de blocage. Précaution : aucune notable ; vérifiez que le fichier est un fichier ordinaire avant chgrp.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R50direct2.0haute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références