← Toutes les règles
SOCLE-CLD-FSP-063// File ownershipmoyenneétat du système de fichiers

Tous les fichiers de configuration GRUB doivent appartenir à root

Garantit que le répertoire de configuration GRUB2 /boot/grub2 appartient à l'utilisateur root (UID 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Fedora
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le répertoire /boot/grub2 contient la configuration du chargeur d'amorçage (grub.cfg) qui pilote le démarrage du système, y compris les paramètres de ligne de commande du noyau. S'il n'appartient pas à root, un utilisateur non privilégié pourrait modifier les options de démarrage, par exemple ajouter init=/bin/bash ou désactiver des protections, pour prendre le contrôle du système au démarrage ou contourner le durcissement. La propriété root de la configuration d'amorçage est un fondement d'une chaîne de démarrage de confiance.

Ce que vérifie Pavois

Pavois lit le propriétaire effectif de /boot/grub2 via la ressource file d'InSpec et vérifie uid == 0, uniquement si le chemin existe (only_if). L'inspection de la propriété réelle de l'inode reflète l'état exact sur le disque, y compris une dérive due à des exécutions de grub2-mkconfig ou à des éditions manuelles, plutôt qu'une valeur par défaut du paquet qui aurait pu être écrasée.

only_if { file('/boot/grub2').exist? }
describe file('/boot/grub2') do
  its('uid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%U %u' /boot/grub2. Résultat attendu : root 0. Sinon, ls -ld /boot/grub2 doit afficher root dans la colonne du propriétaire.

Inspecter et investiguer

La propriété ne génère aucun journal de service. Vérifiez l'état avec stat -c '%U %u' /boot/grub2. Pour tracer les changements, une surveillance auditd telle que auditctl -w /boot/grub2 -p wa -k grub-cfg enregistre les écritures/changements d'attributs dans /var/log/audit/audit.log.

Remédiation

Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit être appliquée manuellement : exécutez chown root /boot/grub2 (ajoutez -R pour couvrir le contenu) en root pour fixer le propriétaire à root.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

ownerroot
path/boot/grub2
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

En cas de mauvaise configuration, un utilisateur non root pourrait réécrire les options GRUB et s'emparer du processus de démarrage ou contourner les réglages de sécurité.

Précautions avant application : chown root /boot/grub2 est sûr et réversible. Sur les systèmes UEFI, la configuration active peut se trouver sous /boot/efi/EFI/<distro>/grub.cfg ; vérifiez le chemin réel avant de conclure. Ne changez pas le propriétaire vers un utilisateur inexistant et évitez d'y associer des permissions trop strictes qui empêcheraient grub2-mkconfig de régénérer le fichier.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS1.4.2directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références