← Toutes les règles
SOCLE-CLD-FSP-046// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire du fichier /var/log/messages

Garantit que le journal système /var/log/messages appartient au groupe root (gid 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Sur les systèmes de la famille RHEL, /var/log/messages est le journal système principal, qui enregistre les événements du noyau, des démons et les erreurs. Il doit appartenir au groupe root (gid 0) afin que les utilisateurs ordinaires ne puissent pas lire des données d'exploitation sensibles, traces d'erreur, versions de services, noms d'hôte et indices d'authentification qui facilitent la reconnaissance d'un attaquant.

Ce que vérifie Pavois

Pavois lit le gid propriétaire effectif du fichier avec la ressource InSpec file et vérifie qu'il vaut 0 (root), uniquement si le fichier existe. Contrôler les métadonnées réelles du système de fichiers capture l'état appliqué à l'instant T, y compris les dérives dues à la rotation des journaux ou aux modifications manuelles, ce qu'un contrôle statique de configuration ou de paquet ne peut pas voir.

only_if { file('/var/log/messages').exist? }
describe file('/var/log/messages') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%g %G' /var/log/messages. Sortie attendue : 0 root. Sinon, ls -l /var/log/messages doit afficher root dans la colonne du groupe.

Inspecter et investiguer

Le propriétaire est affiché par ls -l /var/log/messages et stat /var/log/messages. Si auditd surveille /var/log, les appels chgrp/chown apparaissent dans /var/log/audit/audit.log. Le fichier est produit par rsyslog, vérifiez son état avec systemctl status rsyslog et ses règles dans /etc/rsyslog.conf.

Remédiation

Aucun plan de durcissement automatisé n'est fourni pour cette règle : elle doit être corrigée manuellement avec chgrp root /var/log/messages (et idéalement sur les copies pivotées, ex. chgrp root /var/log/messages-*). Assurez-vous que votre configuration logrotate/rsyslog recrée le fichier avec le bon groupe.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/var/log/messages
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un groupe propriétaire autre que root expose le journal principal du système à des utilisateurs non privilégiés, permettant reconnaissance et altération. Rétablir la propriété root est sans danger pour le fonctionnement normal, car les processus d'écriture tournent en root. Précaution : vérifiez qu'aucun agent de supervision/SIEM ne lit /var/log/messages via un groupe dédié non-root ; si c'est le cas, accordez l'accès par ACL ou via un groupe de lecture dédié plutôt que d'affaiblir la propriété.

Sources & références