← Toutes les règles
SOCLE-CLD-FSP-110// File ownershipmoyenneétat du système de fichiers

Vérifier la propriété des fichiers dans /var/log/apt

Garantit que le répertoire de journaux APT /var/log/apt appartient à root (uid 0).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le répertoire /var/log/apt enregistre les paquets installés, mis à jour ou supprimés (history.log, term.log). Ces journaux révèlent l'inventaire logiciel exact et le niveau de correctifs de l'hôte, un renseignement précieux pour un attaquant, et constituent une piste d'audit des actions d'administration. Si un utilisateur non-root possède ce répertoire, il peut le lire pour cartographier les vulnérabilités ou le réécrire pour effacer les preuves d'une installation de paquet malveillante. Le conserver sous la propriété de root (uid 0) en restreint l'accès au personnel autorisé.

Ce que vérifie Pavois

Pavois vérifie que le répertoire réel /var/log/apt a l'uid de propriétaire 0, ignoré via only_if lorsqu'il n'existe pas. Il lit le propriétaire effectif depuis le système de fichiers (stat), de sorte qu'une dérive introduite par un chown manuel, un script de rotation de journaux ou un paquet défectueux est détectée quel que soit le contenu d'un manifeste.

only_if { file('/var/log/apt').exist? }
describe file('/var/log/apt') do
  its('uid') { should eq 0 }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%U %u' /var/log/apt. Sortie attendue : root 0. Pour inclure les fichiers de journaux, exécutez find /var/log/apt -not -user root, il ne doit rien afficher.

Inspecter et investiguer

Le répertoire lui-même contient l'historique des paquets pertinent : cat /var/log/apt/history.log. La propriété n'a pas de journal distinct ; interrogez-la avec stat /var/log/apt. Si /var/log/apt est surveillé par auditd, les changements de propriété apparaissent dans /var/log/audit/audit.log.

Remédiation

Aucun plan de durcissement automatisé n'est défini, appliquez-la donc manuellement : chown root:root /var/log/apt et, pour couvrir les fichiers existants, chown -R root:root /var/log/apt.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

ownerroot
path/var/log/apt
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un propriétaire non-root peut lire l'historique complet des paquets de l'hôte (un cadeau pour la reconnaissance) ou falsifier la piste d'audit des installations. Restaurer la propriété root est sans danger, APT s'exécute en root et n'est pas affecté. Précaution : maintenez ces journaux lisibles par groupe seulement selon votre politique (souvent root:adm, mode 0640) ; en récursant, évitez d'élargir les permissions afin que les utilisateurs non privilégiés ne puissent pas lire l'inventaire des paquets.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.4.1, 6.2.2.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références