Vérifier la propriété des fichiers dans /var/log/apt
Garantit que le répertoire de journaux APT /var/log/apt appartient à root (uid 0).
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le répertoire /var/log/apt enregistre les paquets installés, mis à jour ou supprimés (history.log, term.log). Ces journaux révèlent l'inventaire logiciel exact et le niveau de correctifs de l'hôte, un renseignement précieux pour un attaquant, et constituent une piste d'audit des actions d'administration. Si un utilisateur non-root possède ce répertoire, il peut le lire pour cartographier les vulnérabilités ou le réécrire pour effacer les preuves d'une installation de paquet malveillante. Le conserver sous la propriété de root (uid 0) en restreint l'accès au personnel autorisé.
Ce que vérifie Pavois
Pavois vérifie que le répertoire réel /var/log/apt a l'uid de propriétaire 0, ignoré via only_if lorsqu'il n'existe pas. Il lit le propriétaire effectif depuis le système de fichiers (stat), de sorte qu'une dérive introduite par un chown manuel, un script de rotation de journaux ou un paquet défectueux est détectée quel que soit le contenu d'un manifeste.
only_if { file('/var/log/apt').exist? }
describe file('/var/log/apt') do
its('uid') { should eq 0 }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%U %u' /var/log/apt. Sortie attendue : root 0. Pour inclure les fichiers de journaux, exécutez find /var/log/apt -not -user root, il ne doit rien afficher.
Inspecter et investiguer
Le répertoire lui-même contient l'historique des paquets pertinent : cat /var/log/apt/history.log. La propriété n'a pas de journal distinct ; interrogez-la avec stat /var/log/apt. Si /var/log/apt est surveillé par auditd, les changements de propriété apparaissent dans /var/log/audit/audit.log.
Remédiation
Aucun plan de durcissement automatisé n'est défini, appliquez-la donc manuellement : chown root:root /var/log/apt et, pour couvrir les fichiers existants, chown -R root:root /var/log/apt.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| owner | root |
|---|---|
| path | /var/log/apt |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Un propriétaire non-root peut lire l'historique complet des paquets de l'hôte (un cadeau pour la reconnaissance) ou falsifier la piste d'audit des installations. Restaurer la propriété root est sans danger, APT s'exécute en root et n'est pas affecté. Précaution : maintenez ces journaux lisibles par groupe seulement selon votre politique (souvent root:adm, mode 0640) ; en récursant, évitez d'élargir les permissions afin que les utilisateurs non privilégiés ne puissent pas lire l'inventaire des paquets.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.4.1, 6.2.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.