← Toutes les règles
SOCLE-CLD-MOD-015// Kernel modulesmoyenneruntime effectif

Désactiver le module noyau mac80211

Garantit que le module noyau MAC logiciel mac80211 ne peut pas être chargé, désactivant le cadre Wi-Fi soft-MAC sur les systèmes où le sans-fil doit être désactivé.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

mac80211 est le cadre logiciel MAC du noyau qui sous-tend la plupart des pilotes Wi-Fi soft-MAC. Sur les systèmes où le réseau sans fil doit être désactivé, garder ce sous-système chargeable laisse un chemin réseau non maîtrisé pouvant contourner les contrôles de périmètre et expose le code de traitement des trames 802.11 à des entrées radio non fiables. Empêcher le noyau de charger mac80211 est une protection supplémentaire contre l'activation accidentelle ou malveillante de la connectivité sans fil et désactive les pilotes qui en dépendent.

Ce que vérifie Pavois

Pavois utilise la ressource InSpec kernel_module('mac80211') pour confirmer que le module n'est pas chargé et qu'il est désactivé (blacklist plus une redirection install ... /bin/true). Cela lit l'état effectif du noyau via lsmod et modprobe --showconfig, et pas seulement un grep de fichier de configuration, ainsi un drop-in ou un pilote dépendant qui le chargerait automatiquement est détecté.

describe kernel_module('mac80211') do
  it { should_not be_loaded }
  it { should be_disabled }
end

Comment vérifier qu’elle est appliquée

Exécutez modprobe -n -v mac80211, la sortie doit afficher install /bin/true. Vérifiez qu'il n'est pas chargé avec lsmod | grep mac80211 (aucune sortie attendue). modprobe --showconfig | grep mac80211 doit afficher une ligne blacklist mac80211 et une ligne install mac80211 /bin/true.

Inspecter et investiguer

Les tentatives de chargement et l'activité de la pile Wi-Fi apparaissent dans le tampon noyau : dmesg | grep mac80211 ou journalctl -k | grep -Ei 'mac80211|cfg80211'. La politique modprobe effective est affichée par modprobe --showconfig | grep mac80211.

Remédiation

pavois harden apply utilise la ressource kernel_module pour mettre mac80211 en blacklist : il écrit un drop-in sous /etc/modprobe.d/ avec blacklist mac80211 et install mac80211 /bin/true, et décharge le module s'il est chargé. Comme des pilotes soft-MAC peuvent déjà l'avoir chargé, reboot_required est vrai pour garantir un état propre.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionblacklist
namemac80211
reboot_requiredtrue
resourcekernel_module
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque en l'absence d'application : le Wi-Fi soft-MAC peut être activé sur un hôte censé être uniquement filaire, ouvrant un chemin réseau non maîtrisé et exposant l'analyse des trames 802.11.

  • N'appliquez pas sur les portables ni sur les hôtes utilisant légitimement le Wi-Fi soft-MAC, mettre mac80211 en blacklist désactive toute la pile sans fil soft-MAC et pourrait couper une machine distante sans lien filaire.
  • Vérifiez un chemin filaire/d'administration fonctionnel avant d'appliquer.
  • Un redémarrage est requis pour un effet complet ; planifiez-le dans une fenêtre de maintenance.

Sources & références