← Toutes les règles
SOCLE-CLD-FSP-048// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire du fichier /var/log/syslog

Garantit que le journal système /var/log/syslog appartient au groupe gid 4 (adm).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Sur Debian/Ubuntu, /var/log/syslog est le journal système principal. Il doit appartenir au groupe gid 4 (adm) afin que seul le personnel autorisé puisse le lire. Le fichier agrège les événements du noyau, des démons et les erreurs qui révèlent noms d'hôte, IP, versions de services et traces d'erreur, une mine de renseignements pour un attaquant, et une cible d'altération s'il est accessible en écriture par les mauvais utilisateurs.

Ce que vérifie Pavois

Pavois lit le gid propriétaire effectif avec la ressource InSpec file et vérifie qu'il vaut 4 (le groupe adm sur Debian/Ubuntu), uniquement si le fichier existe. Contrôler les métadonnées réelles du système de fichiers reflète les permissions appliquées maintenant, détectant les dérives de rotation des journaux ou les modifications manuelles qu'un scan statique de configuration ou de paquet ne peut pas voir.

only_if { file('/var/log/syslog').exist? }
describe file('/var/log/syslog') do
  its('gid') { should eq 4 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%g %G' /var/log/syslog. Sortie attendue : 4 adm. Sinon, ls -l /var/log/syslog doit afficher adm dans la colonne du groupe.

Inspecter et investiguer

Le propriétaire est affiché par ls -l /var/log/syslog et stat /var/log/syslog. Le fichier est produit par rsyslog, vérifiez systemctl status rsyslog et journalctl -u rsyslog, ainsi que sa politique de rotation dans /etc/logrotate.d/rsyslog. Si auditd surveille /var/log, les appels chgrp/chown apparaissent dans /var/log/audit/audit.log.

Remédiation

Aucun plan de durcissement automatisé n'est fourni pour cette règle : elle doit être corrigée manuellement avec chgrp adm /var/log/syslog (et les copies pivotées, ex. chgrp adm /var/log/syslog.*). Vérifiez que /etc/logrotate.d/rsyslog recrée le fichier avec le groupe adm pour que le correctif survive à la rotation.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

groupadm
path/var/log/syslog
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un groupe propriétaire incorrect expose le journal système principal à des utilisateurs non privilégiés pour reconnaissance ou altération. Rétablir le gid 4 (adm) est sans danger pour le fonctionnement normal, car rsyslog écrit en root. Précaution : vérifiez qu'un éventuel agent d'expédition ou de supervision lit le fichier en root ou via adm ; ajoutez-le d'abord à adm si nécessaire pour qu'il ne perde pas l'accès en lecture.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.4.1, 6.2.2.1directper OS, see the benchmark tablehaute
DISA STIGUBTU-22-232135, UBTU-24-700130directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références