← Toutes les règles
SOCLE-CLD-FSP-166// File permissionsmoyenneconfig persistante

Vérifier les permissions des fichiers du répertoire /var/log/apt/.*

Garantit que le répertoire /var/log/apt n'est pas modifiable par le groupe ou les autres (propriétaire root:root, mode 0755).

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le répertoire /var/log/apt enregistre quels paquets ont été installés, mis à jour ou supprimés, et quand. Si le groupe ou les autres peuvent y écrire, un attaquant pourrait altérer ou falsifier les preuves d'historique de paquets pour masquer une installation malveillante, compromettant la réponse à incident et la garantie d'intégrité. Il doit appartenir à root et n'être modifiable que par root.

Ce que vérifie Pavois

Pavois lit le mode effectif de l'inode de /var/log/apt et vérifie l'absence de bit d'écriture pour le groupe ou les autres. Lire le mode réel du répertoire (et non un manifeste de paquet) détecte les dérives dues à un chmod manuel, aux hooks de rotation des journaux ou à des restaurations ayant silencieusement relâché les permissions.

only_if { file('/var/log/apt').exist? }
describe file('/var/log/apt') do
  it { should_not be_writable.by('group') }
  it { should_not be_writable.by('other') }
end

Comment vérifier qu’elle est appliquée

Exécutez stat -c '%U %G %a' /var/log/apt. Attendu : propriétaire/groupe root avec le mode 755 (ou 0755), aucun bit d'écriture pour le groupe ou les autres.

Inspecter et investiguer

Le répertoire lui-même contient l'historique d'APT : /var/log/apt/history.log et /var/log/apt/term.log montrent les transactions de paquets (activité apt/dpkg). La dérive de permissions sur les fichiers de paquets peut être examinée avec dpkg --verify.

Remédiation

Exécutez pavois harden apply. Le plan de durcissement de Pavois gère la ressource répertoire /var/log/apt, en fixant le propriétaire root, le groupe root et le mode 0755, ce qui retire tout bit d'écriture groupe/autres tout en laissant APT écrire ses journaux.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

grouproot
mode0755
ownerroot
path/var/log/apt
resourcedirectory
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Des journaux APT modifiables par le groupe/les autres permettent à un attaquant de falsifier l'historique des paquets ; la correction (0755 root:root) est la valeur par défaut de la distribution et sans danger à appliquer. APT s'exécute en root, donc restreindre le répertoire ne casse pas les opérations de paquets. Précaution : le mode n'ajuste que le répertoire, si des fichiers de journaux individuels à l'intérieur ont aussi été relâchés, revérifiez-les après rotation, car logrotate recrée les fichiers avec son propre mode configuré.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.4.1, 6.2.2.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références