← Toutes les règles
SOCLE-CLD-FSP-034// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire du fichier /etc/sysconfig/sshd

Garantit que le fichier d'environnement du démon SSH /etc/sysconfig/sshd appartient au groupe root (gid 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Sur les systèmes de la famille RHEL, /etc/sysconfig/sshd contient des options d'environnement et des indicateurs de ligne de commande passés au démon SSH au démarrage (par exemple des surcharges de politique cryptographique). Si un groupe non privilégié en est propriétaire, un attaquant pourrait obtenir un accès en écriture et affaiblir les paramètres de lancement du démon, désactiver le mode FIPS, assouplir les algorithmes ou pointer vers une configuration malveillante. La propriété par le groupe root (gid 0) protège ces réglages de démarrage.

Ce que vérifie Pavois

Pavois lit l'identifiant de groupe réel de /etc/sysconfig/sshd via la ressource InSpec file et vérifie gid == 0. Il contrôle la propriété effective sur le disque, de sorte qu'une dérive due à un chgrp manuel ou à une mise à jour de paquet est détectée même si un outil de gestion de configuration croit le fichier conforme.

only_if { file('/etc/sysconfig/sshd').exist? }
describe file('/etc/sysconfig/sshd') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%G %g' /etc/sysconfig/sshd. Sortie attendue : root 0.

Inspecter et investiguer

Les changements de propriété sont visibles avec une surveillance auditd (auditctl -w /etc/sysconfig/sshd -p wa -k sshd_config) dans /var/log/audit/audit.log. Le démarrage du démon SSH utilisant ces options est journalisé via journalctl -u sshd.

Remédiation

Aucune remédiation automatique n'est câblée pour cette règle ; elle doit être appliquée manuellement : chgrp 0 /etc/sysconfig/sshd. Relancez ensuite pavois harden verify.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/etc/sysconfig/sshd
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Une propriété trop permissive de ce fichier peut permettre à un attaquant d'altérer le lancement de sshd. Remettre le groupe à root est sans danger, le fichier est lu par l'unité d'init/systemd SSH s'exécutant en root. Aucune session de connexion n'est affectée. Précaution : conservez le mode 0640/0600 ; si vous modifiez le fichier, redémarrez avec systemctl restart sshd et gardez une session SSH ouverte jusqu'à confirmer que le nouveau démon accepte les connexions.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS5.1.3directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références