← Toutes les règles
SOCLE-CLD-FSP-038// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire des fichiers de configuration du serveur SSH

Garantit que le répertoire de fragments /etc/ssh/sshd_config.d appartient au groupe root (GID 0) afin que seul le groupe root puisse ajouter des fragments de configuration SSH.

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le répertoire /etc/ssh/sshd_config.d contient les fragments de configuration fusionnés dans la configuration effective du démon SSH via Include. Un fragment peut redéfinir n'importe quelle directive du fichier principal, donc un groupe non root propriétaire de ce répertoire pourrait ajouter un fragment réactivant la connexion root ou par mot de passe. Définir le groupe sur root (GID 0) garantit que seul le groupe root peut introduire des fragments.

Ce que vérifie Pavois

Pavois lit le GID numérique résolu de /etc/ssh/sshd_config.d via la ressource InSpec file et vérifie qu'il vaut 0. Comme la configuration SSH effective est la fusion du fichier principal et de ces fragments, sécuriser la propriété du répertoire est essentiel, une analyse limitée à sshd_config manquerait complètement le chemin des fragments.

only_if { file('/etc/ssh/sshd_config.d').exist? }
describe file('/etc/ssh/sshd_config.d') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%g %G' /etc/ssh/sshd_config.d. La sortie attendue est :

  • 0 root

Affichez-le avec ls -ld /etc/ssh/sshd_config.d et confirmez le résultat fusionné avec sshd -T | head.

Inspecter et investiguer

Les changements de fragments prennent effet au redémarrage du démon : consultez journalctl -u ssh et /var/log/auth.log. Pour tracer les modifications de propriétaire ou de contenu, ajoutez une surveillance auditd (auditctl -w /etc/ssh/sshd_config.d -p wa -k sshd_conf) et recherchez key="sshd_conf" dans /var/log/audit/audit.log.

Remédiation

Cette règle n'a pas de plan de durcissement automatisé dans Pavois. Appliquez-la manuellement en définissant le groupe du répertoire sur root : chgrp root /etc/ssh/sshd_config.d (ajoutez -R pour inclure les fragments existants).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/etc/ssh/sshd_config.d
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Si un groupe non root possède le répertoire de fragments, ses membres pourraient y déposer un fragment qui redéfinit la configuration principale durcie et rouvre l'accès distant, exactement le type de contournement que les analyses par fichier manquent. Corriger le groupe propriétaire est sans impact. Précaution : après avoir changé la propriété, exécutez sshd -t pour valider la configuration fusionnée avant de redémarrer ssh, afin qu'un fragment errant ne vous verrouille pas.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS5.1.1directper OS, see the benchmark tablehaute
NISTAC-17(a), AC-6(1), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références