← Toutes les règles
SOCLE-CLD-MOD-011// Kernel modulesmoyenneruntime effectif

Désactiver le module noyau iwlmvm

Garantit que le module noyau Intel sans fil iwlmvm ne peut pas être chargé, maintenant le pilote MAC Wi-Fi désactivé sur les systèmes où le sans-fil doit l'être.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

iwlmvm est le pilote multi-MAC virtuel des adaptateurs sans fil Intel. Sur les serveurs et autres systèmes où le réseau sans fil doit être désactivé, une pile Wi-Fi active constitue à la fois un chemin réseau non maîtrisé pouvant contourner les contrôles de périmètre et du code pilote supplémentaire traitant des trames radio non fiables. Empêcher le noyau de charger iwlmvm est une protection supplémentaire contre l'activation accidentelle ou malveillante de la connectivité sans fil, en complément d'un logiciel qui se contenterait de désactiver la radio.

Ce que vérifie Pavois

Pavois utilise la ressource InSpec kernel_module('iwlmvm') pour confirmer que le module n'est pas chargé et qu'il est désactivé (blacklist plus une redirection install ... /bin/true). Cela lit l'état effectif du noyau via lsmod et modprobe --showconfig, et pas seulement un grep de fichier de configuration, ainsi un drop-in ou un autoload déclenché par le matériel qui réactiverait le sans-fil est détecté.

describe kernel_module('iwlmvm') do
  it { should_not be_loaded }
  it { should be_disabled }
end

Comment vérifier qu’elle est appliquée

Exécutez modprobe -n -v iwlmvm, la sortie doit afficher install /bin/true. Vérifiez qu'il n'est pas chargé avec lsmod | grep iwlmvm (aucune sortie attendue). modprobe --showconfig | grep iwlmvm doit afficher une ligne blacklist iwlmvm et une ligne install iwlmvm /bin/true.

Inspecter et investiguer

Les tentatives de chargement et la détection matérielle apparaissent dans le tampon noyau : dmesg | grep iwlmvm ou journalctl -k | grep -Ei 'iwlmvm|iwlwifi'. La politique modprobe effective est affichée par modprobe --showconfig | grep iwlmvm.

Remédiation

pavois harden apply utilise la ressource kernel_module pour mettre iwlmvm en blacklist : il écrit un drop-in sous /etc/modprobe.d/ avec blacklist iwlmvm et install iwlmvm /bin/true, et décharge le module s'il est chargé. Comme la pile sans fil peut déjà être active, reboot_required est vrai pour garantir un état propre.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionblacklist
nameiwlmvm
reboot_requiredtrue
resourcekernel_module
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque en l'absence d'application : le Wi-Fi peut être activé sur un hôte censé être uniquement filaire, ouvrant un chemin réseau non maîtrisé et exposant le code d'analyse des trames radio.

  • N'appliquez pas sur les portables ni sur tout hôte qui dépend légitimement du Wi-Fi Intel, mettre iwlmvm (et le iwlwifi associé) en blacklist désactivera le réseau sans fil et pourrait couper une machine distante dépourvue de connectivité filaire.
  • Vérifiez un chemin filaire/d'administration fonctionnel avant d'appliquer.
  • Un redémarrage est requis pour un effet complet ; planifiez-le dans une fenêtre de maintenance.

Sources & références