← Toutes les règles
SOCLE-CLD-GEN-050// Hardening (misc)moyenneruntime effectif

Préférer un système d'exploitation 64 bits lorsqu'il est pris en charge

Exige que le système exécute une architecture noyau 64 bits (x86_64, aarch64, amd64, s390x) plutôt qu'une ancienne architecture 32 bits.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant? sur disque? survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Un système d'exploitation 64 bits améliore concrètement l'efficacité de deux protections clés contre les exploits. L'espace d'adressage bien plus large rend la randomisation de l'espace d'adressage (ASLR) bien plus difficile à forcer par force brute, et les plateformes 64 bits garantissent les bits No eXecute / Execute Disable (NX/XD) qui empêchent l'exécution de code depuis les pages de données, déjouant de nombreuses attaques par corruption mémoire. Un OS 32 bits affaiblit les deux et rend l'exploitation plus facile.

Ce que vérifie Pavois

Pavois lit l'architecture noyau en cours d'exécution avec uname -m, l'architecture sur laquelle la machine a réellement démarré. Cela reflète l'état actif, ce qui importe pour les protections contre les exploits ; inspecter les métadonnées de paquets ou les fichiers d'installation pourrait indiquer une architecture différente ou prévue, et non celle effective.

describe command('uname -m | grep -qE \'x86_64|aarch64|amd64|s390x\' && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez uname -m. La sortie attendue est une architecture 64 bits telle que x86_64, aarch64, amd64 ou s390x. Une valeur comme i686 ou i386 indique un système 32 bits non conforme.

Inspecter et investiguer

Il n'existe pas de journal d'événements pour l'architecture. Vérifiez à tout moment avec uname -m, ou inspectez les détails de démarrage avec dmesg | head et cat /proc/cpuinfo (le drapeau CPU lm indique la capacité 64 bits).

Remédiation

Aucun plan de durcissement automatisé n'existe pour cette règle, et elle ne peut être corrigée sur place : passer de 32 bits à 64 bits nécessite de réinstaller le système d'exploitation avec une image 64 bits sur un matériel compatible 64 bits. Cela doit être traité manuellement lors du provisionnement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

commanduname -m # if not x86_64/aarch64, a reinstall is required (audit-only finding)
reasonthe OS architecture cannot be changed in place, reinstall as 64-bit if needed
resourcemanual
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Cette règle est informative sur le matériel moderne, la quasi-totalité des serveurs et images cloud actuels sont déjà en 64 bits. Un résultat non conforme signale presque toujours un hôte ancien ou embarqué. La remédiation n'est pas un changement de configuration mais une réinstallation complète : planifiez-la comme une migration : sauvegardez les données, vérifiez que tous les logiciels requis disposent de paquets 64 bits, et reconstruisez plutôt que de tenter une conversion sur place.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R1direct2.0haute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références

Normes officielles

ANSSI-BP-028 (2.0) ↗