← Toutes les règles
SOCLE-CLD-MOD-012// Kernel modulesmoyenneruntime effectif

Désactiver le module noyau iwlwifi

Garantit que le module noyau Intel sans fil iwlwifi ne peut pas être chargé, maintenant le pilote Wi-Fi désactivé sur les systèmes où le sans-fil doit l'être.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

iwlwifi est le pilote principal des adaptateurs Wi-Fi sans fil Intel. Sur les serveurs et autres systèmes où le réseau sans fil doit être désactivé, une pile Wi-Fi active est un chemin réseau non maîtrisé pouvant contourner les pare-feu de périmètre et ajoute du code pilote qui analyse des trames radio non fiables. Empêcher le noyau de charger iwlwifi apporte une protection supplémentaire contre l'activation accidentelle ou malveillante de la connectivité sans fil, au-delà de la simple désactivation logicielle de la radio.

Ce que vérifie Pavois

Pavois utilise la ressource InSpec kernel_module('iwlwifi') pour confirmer que le module n'est pas chargé et qu'il est désactivé (blacklist plus une redirection install ... /bin/true). Cela lit l'état effectif du noyau via lsmod et modprobe --showconfig, et pas seulement un grep de fichier de configuration, ainsi un drop-in ou un autoload déclenché par le matériel qui réactiverait le sans-fil est détecté.

describe kernel_module('iwlwifi') do
  it { should_not be_loaded }
  it { should be_disabled }
end

Comment vérifier qu’elle est appliquée

Exécutez modprobe -n -v iwlwifi, la sortie doit afficher install /bin/true. Vérifiez qu'il n'est pas chargé avec lsmod | grep iwlwifi (aucune sortie attendue). modprobe --showconfig | grep iwlwifi doit afficher une ligne blacklist iwlwifi et une ligne install iwlwifi /bin/true.

Inspecter et investiguer

Les tentatives de chargement et la détection matérielle apparaissent dans le tampon noyau : dmesg | grep iwlwifi ou journalctl -k | grep iwlwifi. La politique modprobe effective est affichée par modprobe --showconfig | grep iwlwifi.

Remédiation

pavois harden apply utilise la ressource kernel_module pour mettre iwlwifi en blacklist : il écrit un drop-in sous /etc/modprobe.d/ avec blacklist iwlwifi et install iwlwifi /bin/true, et décharge le module s'il est chargé. Comme la pile sans fil peut déjà être active, reboot_required est vrai pour garantir un état propre. À noter, iwlwifi est la base de iwlmvm, donc le mettre en blacklist retire toute la pile Wi-Fi Intel.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionblacklist
nameiwlwifi
reboot_requiredtrue
resourcekernel_module
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque en l'absence d'application : le Wi-Fi peut être activé sur un hôte censé être uniquement filaire, ouvrant un chemin réseau non maîtrisé et exposant le code d'analyse des trames radio.

  • N'appliquez pas sur les portables ni sur tout hôte qui dépend légitimement du Wi-Fi Intel, mettre iwlwifi en blacklist désactive tout le réseau sans fil Intel et pourrait couper une machine distante dépourvue de connectivité filaire.
  • Vérifiez un chemin filaire/d'administration fonctionnel avant d'appliquer.
  • Un redémarrage est requis pour un effet complet ; planifiez-le dans une fenêtre de maintenance.

Sources & références