← Toutes les règles
SOCLE-CLD-FSP-041// File ownershipmoyenneétat du système de fichiers

Vérifier le groupe propriétaire du répertoire /var/log

Garantit que le répertoire /var/log appartient au groupe root (GID 0) afin que seul le groupe root contrôle l'arborescence des journaux système.

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

/var/log est le répertoire parent de tous les journaux système. Son groupe propriétaire détermine qui peut créer, renommer ou supprimer des fichiers de journaux à l'intérieur. Si un groupe non root possède le répertoire, ses membres pourraient supprimer ou remplacer des journaux pour masquer une activité, ou y déposer des fichiers perturbant la journalisation. Définir le groupe sur root (GID 0) garde le contrôle de l'arborescence des journaux au groupe le plus privilégié.

Ce que vérifie Pavois

Pavois lit le GID numérique résolu de /var/log via la ressource InSpec file et vérifie qu'il vaut 0. Il inspecte les métadonnées réelles de l'inode, de sorte que le résultat reflète la propriété réelle du répertoire plutôt qu'une valeur par défaut de l'installateur.

only_if { file('/var/log').exist? }
describe file('/var/log') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%g %G' /var/log. La sortie attendue est :

  • 0 root

Affichez-le avec ls -ld /var/log pour confirmer que la colonne du groupe indique root.

Inspecter et investiguer

Les changements sur le répertoire ne sont pas journalisés par syslog lui-même. Pour les tracer, ajoutez une surveillance auditd (auditctl -w /var/log -p wa -k logperms) et recherchez key="logperms" dans /var/log/audit/audit.log. L'état général de la journalisation est visible avec journalctl --disk-usage et systemctl status rsyslog.

Remédiation

Cette règle n'a pas de plan de durcissement automatisé dans Pavois. Appliquez-la manuellement en définissant le groupe du répertoire sur root : chgrp root /var/log (n'utilisez pas -R, car certains sous-répertoires utilisent légitimement d'autres groupes comme adm ou utmp).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/var/log
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Si un groupe non root possède /var/log, ses membres pourraient supprimer ou remplacer des fichiers de journaux pour effacer des preuves, compromettant l'audit et la forensique. Corriger le groupe du répertoire est sans impact. Précaution : ne modifiez que le répertoire /var/log lui-même, PAS de manière récursive, des fichiers comme /var/log/auth.log (groupe adm) et /var/log/lastlog (groupe utmp) doivent conserver leurs propres groupes, donc un chgrp récursif casserait d'autres règles de conformité et potentiellement la journalisation.

Mapping des normes

NormeRéférenceTypeVersionConfiance
DISA STIGUBTU-22-232125, UBTU-24-700100directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références