← Toutes les règles
SOCLE-CLD-FSP-051// File ownershipmoyenneétat du système de fichiers

Vérifier que les outils d'audit appartiennent au groupe root

Garantit que les outils d'audit (ici /sbin/auditctl) appartiennent au groupe root (gid 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Protéger les informations d'audit, c'est aussi protéger les outils servant à consulter et manipuler les journaux. Les binaires d'audit (auditctl, auditd, ausearch, aureport, autrace, augenrules) chargent et interrogent le sous-système d'audit du noyau. Si un groupe non privilégié possède /sbin/auditctl, un de ses membres pourrait le remplacer par une version piégée qui désactive les règles ou masque les événements, anéantissant la piste d'audit. La propriété par le groupe root (gid 0) garantit que seuls les utilisateurs privilégiés peuvent manipuler l'outillage d'audit.

Ce que vérifie Pavois

Pavois lit l'identifiant de groupe réel de /sbin/auditctl via la ressource InSpec file et vérifie gid == 0. Il inspecte la propriété effective du binaire sur le disque, détectant un outil d'audit falsifié ou reconditionné au groupe assoupli, ce qu'une vérification se fiant à la base de données des paquets manquerait.

only_if { file('/sbin/auditctl').exist? }
describe file('/sbin/auditctl') do
  its('gid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%G %g' /sbin/auditctl. Sortie attendue : root 0. Vérifiez l'ensemble avec for b in auditctl auditd ausearch aureport autrace augenrules; do stat -c '%n %G' $(command -v $b 2>/dev/null) 2>/dev/null; done.

Inspecter et investiguer

Confirmez la propriété fournie par le paquet avec dpkg -V auditd | grep auditctl (Debian/Ubuntu) ou rpm -V audit (famille RHEL), une sortie vide signifie aucune dérive d'intégrité. Une surveillance auditd (auditctl -w /sbin/auditctl -p wa -k audit_tools) enregistre les modifications dans /var/log/audit/audit.log.

Remédiation

Aucune remédiation automatique n'est câblée pour cette règle ; elle doit être appliquée manuellement : chgrp 0 /sbin/auditctl (et les autres binaires d'audit). Relancez ensuite pavois harden verify.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
path/sbin/auditctl
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un binaire d'audit au groupe trop permissif pourrait être remplacé par une version piégée qui réduit au silence la piste d'audit. Remettre le groupe à root est sans danger, ces outils nécessitent de toute façon root pour dialoguer avec le sous-système d'audit du noyau, les utilisateurs non privilégiés ne perdent donc rien. Aucune interruption de service. Précaution : conservez le mode 0755 des binaires et n'arrêtez pas auditd pendant la modification de propriété.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.2.4.10, 6.3.4.10directper OS, see the benchmark tablehaute
DISA STIGUBTU-24-901250directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références