Vérifier le groupe propriétaire des fichiers de configuration du serveur SSH
Garantit que le répertoire de fragments /etc/ssh/sshd_config.d appartient au groupe root (GID 0) afin que seul le groupe root puisse ajouter des fragments de configuration SSH.
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le répertoire /etc/ssh/sshd_config.d contient les fragments de configuration fusionnés dans la configuration effective du démon SSH via Include. Un fragment peut redéfinir n'importe quelle directive du fichier principal, donc un groupe non root propriétaire de ce répertoire pourrait ajouter un fragment réactivant la connexion root ou par mot de passe. Définir le groupe sur root (GID 0) garantit que seul le groupe root peut introduire des fragments.
Ce que vérifie Pavois
Pavois lit le GID numérique résolu de /etc/ssh/sshd_config.d via la ressource InSpec file et vérifie qu'il vaut 0. Comme la configuration SSH effective est la fusion du fichier principal et de ces fragments, sécuriser la propriété du répertoire est essentiel, une analyse limitée à sshd_config manquerait complètement le chemin des fragments.
only_if { file('/etc/ssh/sshd_config.d').exist? }
describe file('/etc/ssh/sshd_config.d') do
its('gid') { should eq 0 }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%g %G' /etc/ssh/sshd_config.d. La sortie attendue est :
0 root
Affichez-le avec ls -ld /etc/ssh/sshd_config.d et confirmez le résultat fusionné avec sshd -T | head.
Inspecter et investiguer
Les changements de fragments prennent effet au redémarrage du démon : consultez journalctl -u ssh et /var/log/auth.log. Pour tracer les modifications de propriétaire ou de contenu, ajoutez une surveillance auditd (auditctl -w /etc/ssh/sshd_config.d -p wa -k sshd_conf) et recherchez key="sshd_conf" dans /var/log/audit/audit.log.
Remédiation
Cette règle n'a pas de plan de durcissement automatisé dans Pavois. Appliquez-la manuellement en définissant le groupe du répertoire sur root : chgrp root /etc/ssh/sshd_config.d (ajoutez -R pour inclure les fragments existants).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| group | root |
|---|---|
| path | /etc/ssh/sshd_config.d |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Si un groupe non root possède le répertoire de fragments, ses membres pourraient y déposer un fragment qui redéfinit la configuration principale durcie et rouvre l'accès distant, exactement le type de contournement que les analyses par fichier manquent. Corriger le groupe propriétaire est sans impact. Précaution : après avoir changé la propriété, exécutez sshd -t pour valider la configuration fusionnée avant de redémarrer ssh, afin qu'un fragment errant ne vous verrouille pas.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 5.1.1 | direct | per OS, see the benchmark table | haute |
| NIST | AC-17(a), AC-6(1), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.