Vérifier les permissions des fichiers du répertoire /var/log/apt/.*
Garantit que le répertoire /var/log/apt n'est pas modifiable par le groupe ou les autres (propriétaire root:root, mode 0755).
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le répertoire /var/log/apt enregistre quels paquets ont été installés, mis à jour ou supprimés, et quand. Si le groupe ou les autres peuvent y écrire, un attaquant pourrait altérer ou falsifier les preuves d'historique de paquets pour masquer une installation malveillante, compromettant la réponse à incident et la garantie d'intégrité. Il doit appartenir à root et n'être modifiable que par root.
Ce que vérifie Pavois
Pavois lit le mode effectif de l'inode de /var/log/apt et vérifie l'absence de bit d'écriture pour le groupe ou les autres. Lire le mode réel du répertoire (et non un manifeste de paquet) détecte les dérives dues à un chmod manuel, aux hooks de rotation des journaux ou à des restaurations ayant silencieusement relâché les permissions.
only_if { file('/var/log/apt').exist? }
describe file('/var/log/apt') do
it { should_not be_writable.by('group') }
it { should_not be_writable.by('other') }
endComment vérifier qu’elle est appliquée
Exécutez stat -c '%U %G %a' /var/log/apt. Attendu : propriétaire/groupe root avec le mode 755 (ou 0755), aucun bit d'écriture pour le groupe ou les autres.
Inspecter et investiguer
Le répertoire lui-même contient l'historique d'APT : /var/log/apt/history.log et /var/log/apt/term.log montrent les transactions de paquets (activité apt/dpkg). La dérive de permissions sur les fichiers de paquets peut être examinée avec dpkg --verify.
Remédiation
Exécutez pavois harden apply. Le plan de durcissement de Pavois gère la ressource répertoire /var/log/apt, en fixant le propriétaire root, le groupe root et le mode 0755, ce qui retire tout bit d'écriture groupe/autres tout en laissant APT écrire ses journaux.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| group | root |
|---|---|
| mode | 0755 |
| owner | root |
| path | /var/log/apt |
| resource | directory |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Des journaux APT modifiables par le groupe/les autres permettent à un attaquant de falsifier l'historique des paquets ; la correction (0755 root:root) est la valeur par défaut de la distribution et sans danger à appliquer. APT s'exécute en root, donc restreindre le répertoire ne casse pas les opérations de paquets. Précaution : le mode n'ajuste que le répertoire, si des fichiers de journaux individuels à l'intérieur ont aussi été relâchés, revérifiez-les après rotation, car logrotate recrée les fichiers avec son propre mode configuré.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.4.1, 6.2.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.