Garantir l'installation d'AppArmor
Garantit que le paquet apparmor est installé afin que le cadre de contrôle d'accès obligatoire (MAC) du noyau soit disponible pour confiner les programmes.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Sans système de contrôle d'accès obligatoire installé, l'hôte ne repose que sur le contrôle d'accès discrétionnaire (propriétaire et permissions Unix), où tout processus compromis s'exécute avec l'ensemble des droits de son utilisateur. AppArmor ajoute des profils de confinement par programme qui limitent ce qu'un service peut lire, écrire ou exécuter, de sorte qu'un démon compromis ne puisse dépasser ses ressources déclarées. Exigé par CIS 1.3.1.x et ANSSI BP-028 R45.
Ce que vérifie Pavois
Pavois interroge la base de paquets (via dpkg) pour savoir si apparmor est installé via la ressource InSpec package. Interroger l'état effectif des paquets est fiable sur Debian et Ubuntu, où AppArmor est livré par défaut mais peut être supprimé ou bloqué.
describe package('apparmor') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s apparmor, attendu Status: install ok installed. Vérifiez que le cadre est réellement actif avec aa-status (liste les profils en mode enforce/complain) ou systemctl is-active apparmor.
Inspecter et investiguer
dpkg -l apparmorconfirme l'installation ;aa-statusmontre les profils chargés.- Les refus AppArmor sont journalisés par le noyau :
journalctl -k | grep apparmoroudmesg | grep -i apparmor, et sur les hôtes avec audit dans/var/log/audit/audit.log(type=AVC apparmor="DENIED").
Remédiation
Le plan de durcissement de Pavois installe le paquet apparmor (ressource package, action install) avec pavois harden apply. L'installation rend le cadre disponible ; les profils doivent encore être chargés et placés en mode enforce pour que le confinement prenne effet.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | apparmor |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet est non perturbateur. Le risque apparaît lorsque les profils passent en mode enforce : un profil trop strict ou bogué peut bloquer un accès légitime et casser un service. Avant d'enforcer, exécutez les profils en mode complain (aa-complain), analysez les refus dans audit.log, puis passez en enforce une fois propre. Conservez un accès console/récupération au cas où un profil confinerait sshd ou un agent d'administration.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R45 | direct | 2.0 | haute |
| CIS | 1.3.1.1 | direct | per OS, see the benchmark table | haute |
| DISA STIG | UBTU-22-431010, UBTU-24-100500 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.