Vérifier le groupe propriétaire des fichiers /var/log/cloud-init.log*
Garantit que les journaux /var/log/cloud-init appartiennent au groupe adm afin que les détails de provisionnement au premier démarrage restent confidentiels.
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les journaux /var/log/cloud-init capturent l'ensemble du provisionnement au premier démarrage : user-data, configuration réseau et des clés SSH, et parfois des identifiants injectés ou des jetons du serveur de métadonnées. Si un groupe non privilégié peut les lire, des secrets et des détails d'amorçage fuient. Les restreindre au groupe adm garde cette télémétrie de provisionnement confidentielle.
Ce que vérifie Pavois
Pavois lit l'appartenance de groupe résolue de /var/log/cloud-init via la ressource InSpec file et vérifie que le groupe est adm. Il inspecte les métadonnées réelles de l'inode, ce qui reflète l'état effectif du répertoire sur le disque après le provisionnement, et non une valeur par défaut de paquet.
only_if { file('/var/log/cloud-init.log').exist? }
describe file('/var/log/cloud-init.log') do
its('group') { should eq 'adm' }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%G' /var/log/cloud-init. La sortie attendue est :
adm
Vérifiez aussi les fichiers de journaux avec ls -l /var/log/cloud-init.log /var/log/cloud-init-output.log.
Inspecter et investiguer
Ce sont les propres journaux de cloud-init : consultez /var/log/cloud-init.log et /var/log/cloud-init-output.log, ou exécutez cloud-init status --long et cloud-init analyze show. Pour tracer les changements de permissions, ajoutez une surveillance auditd (auditctl -w /var/log/cloud-init -p wa -k logperms) et recherchez key="logperms" dans /var/log/audit/audit.log.
Remédiation
Le plan de durcissement de Pavois applique la ressource file pour définir le groupe de /var/log/cloud-init sur adm. Il s'applique avec pavois harden apply et laisse inchangés le propriétaire et les bits de permission.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| group | adm |
|---|---|
| path | /var/log/cloud-init.log |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Un mauvais groupe propriétaire peut exposer des secrets de provisionnement (mots de passe injectés, clés, jetons de métadonnées cloud) aux utilisateurs non privilégiés. La correction ne modifie que le groupe propriétaire et n'affecte pas un système en marche, car cloud-init est déjà terminé au moment de l'audit. Précaution : si cloud-init se réexécute lors d'un démarrage ultérieur (par exemple après un nettoyage), vérifiez qu'il recrée les journaux avec un groupe acceptable ; envisagez aussi de restreindre les bits de lecture, car le groupe propriétaire seul n'empêche pas un accès lisible par tous.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.4.1, 6.2.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.