Vérifier le groupe propriétaire du fichier /var/log/syslog
Garantit que le journal système /var/log/syslog appartient au groupe gid 4 (adm).
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Sur Debian/Ubuntu, /var/log/syslog est le journal système principal. Il doit appartenir au groupe gid 4 (adm) afin que seul le personnel autorisé puisse le lire. Le fichier agrège les événements du noyau, des démons et les erreurs qui révèlent noms d'hôte, IP, versions de services et traces d'erreur, une mine de renseignements pour un attaquant, et une cible d'altération s'il est accessible en écriture par les mauvais utilisateurs.
Ce que vérifie Pavois
Pavois lit le gid propriétaire effectif avec la ressource InSpec file et vérifie qu'il vaut 4 (le groupe adm sur Debian/Ubuntu), uniquement si le fichier existe. Contrôler les métadonnées réelles du système de fichiers reflète les permissions appliquées maintenant, détectant les dérives de rotation des journaux ou les modifications manuelles qu'un scan statique de configuration ou de paquet ne peut pas voir.
only_if { file('/var/log/syslog').exist? }
describe file('/var/log/syslog') do
its('gid') { should eq 4 }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%g %G' /var/log/syslog. Sortie attendue : 4 adm. Sinon, ls -l /var/log/syslog doit afficher adm dans la colonne du groupe.
Inspecter et investiguer
Le propriétaire est affiché par ls -l /var/log/syslog et stat /var/log/syslog. Le fichier est produit par rsyslog, vérifiez systemctl status rsyslog et journalctl -u rsyslog, ainsi que sa politique de rotation dans /etc/logrotate.d/rsyslog. Si auditd surveille /var/log, les appels chgrp/chown apparaissent dans /var/log/audit/audit.log.
Remédiation
Aucun plan de durcissement automatisé n'est fourni pour cette règle : elle doit être corrigée manuellement avec chgrp adm /var/log/syslog (et les copies pivotées, ex. chgrp adm /var/log/syslog.*). Vérifiez que /etc/logrotate.d/rsyslog recrée le fichier avec le groupe adm pour que le correctif survive à la rotation.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| group | adm |
|---|---|
| path | /var/log/syslog |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Un groupe propriétaire incorrect expose le journal système principal à des utilisateurs non privilégiés pour reconnaissance ou altération. Rétablir le gid 4 (adm) est sans danger pour le fonctionnement normal, car rsyslog écrit en root. Précaution : vérifiez qu'un éventuel agent d'expédition ou de supervision lit le fichier en root ou via adm ; ajoutez-le d'abord à adm si nécessaire pour qu'il ne perde pas l'accès en lecture.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.4.1, 6.2.2.1 | direct | per OS, see the benchmark table | haute |
| DISA STIG | UBTU-22-232135, UBTU-24-700130 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.