← Toutes les règles
SOCLE-CLD-FSP-104// File ownershipmoyenneconfig persistante

Vérifier l'utilisateur propriétaire du fichier /var/log/syslog

Garantit que le journal système principal /var/log/syslog est détenu par root.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

/var/log/syslog est le journal système fourre-tout principal sur Debian/Ubuntu, agrégeant les messages du noyau, des services et des démons. S'il n'appartient pas à root, un processus non privilégié ou compromis pourrait lire des détails opérationnels ou modifier et supprimer des entrées, masquant les pannes ou l'activité d'un attaquant et paralysant l'analyse forensique.

Ce que vérifie Pavois

Pavois vérifie que le propriétaire de /var/log/syslog est root, uniquement lorsque le fichier existe (only_if). Il lit le propriétaire réel (stat) sur la cible plutôt qu'une valeur par défaut logrotate/paquet, ainsi un chown introduit par la rotation ou un script de déploiement est détecté comme l'état effectif sur le disque.

only_if { file('/var/log/syslog').exist? }
describe command("stat -c %U /var/log/syslog 2>/dev/null") do
  its('stdout.strip') { should be_in ['root', 'syslog'] }
end

Comment vérifier qu’elle est appliquée

Confirmez le propriétaire avec :

stat -c '%U' /var/log/syslog

La sortie attendue est root.

Inspecter et investiguer

Ce fichier est lui-même le journal système principal. Inspectez la propriété et le contenu :

ls -l /var/log/syslog
tail -n 50 /var/log/syslog

L'écrivain est rsyslog (systemctl status rsyslog). Les changements de propriété peuvent être suivis avec grep 'syslog' /var/log/audit/audit.log si des surveillances auditd sont configurées.

Remédiation

Le plan de durcissement de Pavois utilise une ressource file pour définir le propriétaire de /var/log/syslog sur root. Lancez pavois harden apply pour l'appliquer, le moteur Chef exécute l'équivalent de chown root /var/log/syslog, sans toucher au contenu ni au groupe.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

commandchown root /var/log/syslog 2>/dev/null; true
namelog-owner-var-log-syslog
not_ifstat -c %U /var/log/syslog 2>/dev/null | grep -qxE 'root|syslog'
path/var/log/syslog
resourceexec
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Conséquences en cas de mauvaise configuration : un propriétaire non-root peut lire des données opérationnelles ou altérer le journal système principal, masquant pannes ou traces d'un attaquant.

Précautions avant application : réattribuer à root est sûr, sur Debian/Ubuntu, rsyslog écrit /var/log/syslog avec root comme propriétaire (et le groupe adm) par défaut, donc le correctif correspond au propriétaire attendu à l'exécution et n'interrompt pas la journalisation. Le groupe est préservé par la remédiation, conservant l'accès en lecture basé sur adm. La garde only_if ignore les hôtes dépourvus du fichier (par ex. systèmes journald uniquement).

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.4.1, 6.2.2.1directper OS, see the benchmark tablehaute
DISA STIGUBTU-22-232130, UBTU-24-700140directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références