← Toutes les règles
SOCLE-CLD-MOD-004// Kernel modulesmoyenneruntime effectif

Désactiver le module noyau cfg80211

Garantit que le module noyau cfg80211 n'est pas chargé et est mis en liste noire afin que le sous-système sans fil 802.11 ne puisse être activé.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

cfg80211 est le sous-système de configuration sans fil 802.11 du noyau dont dépendent tous les pilotes Wi-Fi. Sur un serveur sans besoin de réseau sans fil, son chargement expose une surface d'attaque radio. Mettre le module en liste noire empêche le noyau d'activer la pile sans fil et offre une protection supplémentaire contre son activation.

Ce que vérifie Pavois

Pavois utilise kernel_module('cfg80211') pour vérifier que le module n'est pas chargé et qu'il est désactivé dans la politique modprobe effective. Inspecter le noyau vivant et la config modprobe résolue (et non un seul .conf) détecte un module en liste noire dans un fichier mais encore chargé, ou réactivé par un override.

describe kernel_module('cfg80211') do
  it { should_not be_loaded }
  it { should be_disabled }
end

Comment vérifier qu’elle est appliquée

Exécutez lsmod | grep cfg80211 (aucune sortie = non chargé) et modprobe -n -v cfg80211 (attendu : install /bin/true ou /bin/false). Notez que mettre cfg80211 en liste noire désactive de fait tous les pilotes Wi-Fi dépendants.

Inspecter et investiguer

Les tentatives de chargement bloquées et les messages du sous-système sans fil apparaissent dans le journal noyau : journalctl -k | grep -i cfg80211 / dmesg | grep -i cfg80211. lsmod montre les modules résidents ; modprobe --showconfig montre la politique.

Remédiation

pavois harden apply utilise la ressource kernel_module pour mettre cfg80211 en liste noire : il écrit une règle modprobe (install cfg80211 /bin/false plus une entrée blacklist) empêchant le chargement automatique, et le décharge s'il est résident. reboot_required est vrai pour que la pile de modules sans fil soit entièrement retirée.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionblacklist
namecfg80211
reboot_requiredtrue
resourcekernel_module
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Mettre cfg80211 en liste noire désactive TOUT le Wi-Fi de l'hôte car chaque pilote sans fil en dépend. Précaution : ne jamais appliquer sur des portables/postes de travail ou tout hôte dont le seul accès réseau est le Wi-Fi, vous perdriez la connectivité et risqueriez un verrouillage. Vérifiez que l'hôte utilise un réseau filaire (ip link, iw dev) et n'a pas de chemin d'administration uniquement sans fil avant d'appliquer ; un redémarrage termine le déchargement.

Sources & références