← Toutes les règles
SOCLE-CLD-FSP-036// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire de la commande journalctl

Garantit que le binaire de consultation des journaux /usr/bin/journalctl appartient au groupe root (gid 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

journalctl lit le journal systemd, qui contient des messages d'erreur, la sortie des services et potentiellement des données à caractère personnel (PII). Seul le personnel autorisé devrait voir ces détails, car les messages d'erreur révèlent l'état opérationnel et peuvent identifier l'OS ou la plateforme. Si le binaire journalctl est détenu par un groupe non privilégié, un de ses membres pourrait le remplacer par une version piégée qui exfiltre ou masque les journaux. La propriété par le groupe root (gid 0) garde fiable l'outil de consultation des journaux.

Ce que vérifie Pavois

Pavois lit l'identifiant de groupe réel de /usr/bin/journalctl via la ressource InSpec file et vérifie gid == 0. Il contrôle la propriété effective du binaire réellement installé sur le disque, de sorte qu'un binaire falsifié ou reconditionné au groupe assoupli est détecté, contrairement à une vérification qui fait confiance à la base de données des paquets.

only_if { file('/usr/bin/journalctl').exist? }
describe file('/usr/bin/journalctl') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%G %g' /usr/bin/journalctl. Sortie attendue : root 0.

Inspecter et investiguer

Confirmez la propriété fournie par le paquet avec dpkg -V systemd | grep journalctl (sortie vide = aucune dérive d'intégrité). Ajoutez une surveillance auditd (auditctl -w /usr/bin/journalctl -p wa -k audit_tools) pour enregistrer les modifications dans /var/log/audit/audit.log.

Remédiation

Aucune remédiation automatique n'est câblée pour cette règle ; elle doit être appliquée manuellement : chgrp 0 /usr/bin/journalctl. Relancez ensuite pavois harden verify.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/usr/bin/journalctl
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un journalctl au groupe trop permissif pourrait être remplacé par un binaire piégé qui altère ou masque les journaux. Remettre le groupe à root est sans danger, tout utilisateur peut toujours lancer journalctl, mais seuls les comptes privilégiés (ou les membres du groupe systemd-journal) voient l'intégralité du journal. Aucun changement fonctionnel pour l'usage courant. Précaution : conservez le mode 0755 ; ne modifiez pas l'appartenance au groupe systemd-journal, qui régit l'accès en lecture et non la propriété du fichier.

Mapping des normes

NormeRéférenceTypeVersionConfiance
DISA STIGUBTU-22-232105, UBTU-24-700050directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références