← Toutes les règles
SOCLE-CLD-PKG-007// Packagesmoyenneétat d’inventaire

Garantir l'installation d'AppArmor

Garantit que le paquet apparmor est installé afin que le cadre de contrôle d'accès obligatoire (MAC) du noyau soit disponible pour confiner les programmes.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Sans système de contrôle d'accès obligatoire installé, l'hôte ne repose que sur le contrôle d'accès discrétionnaire (propriétaire et permissions Unix), où tout processus compromis s'exécute avec l'ensemble des droits de son utilisateur. AppArmor ajoute des profils de confinement par programme qui limitent ce qu'un service peut lire, écrire ou exécuter, de sorte qu'un démon compromis ne puisse dépasser ses ressources déclarées. Exigé par CIS 1.3.1.x et ANSSI BP-028 R45.

Ce que vérifie Pavois

Pavois interroge la base de paquets (via dpkg) pour savoir si apparmor est installé via la ressource InSpec package. Interroger l'état effectif des paquets est fiable sur Debian et Ubuntu, où AppArmor est livré par défaut mais peut être supprimé ou bloqué.

describe package('apparmor') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s apparmor, attendu Status: install ok installed. Vérifiez que le cadre est réellement actif avec aa-status (liste les profils en mode enforce/complain) ou systemctl is-active apparmor.

Inspecter et investiguer

  • dpkg -l apparmor confirme l'installation ; aa-status montre les profils chargés.
  • Les refus AppArmor sont journalisés par le noyau : journalctl -k | grep apparmor ou dmesg | grep -i apparmor, et sur les hôtes avec audit dans /var/log/audit/audit.log (type=AVC apparmor="DENIED").

Remédiation

Le plan de durcissement de Pavois installe le paquet apparmor (ressource package, action install) avec pavois harden apply. L'installation rend le cadre disponible ; les profils doivent encore être chargés et placés en mode enforce pour que le confinement prenne effet.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameapparmor
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet est non perturbateur. Le risque apparaît lorsque les profils passent en mode enforce : un profil trop strict ou bogué peut bloquer un accès légitime et casser un service. Avant d'enforcer, exécutez les profils en mode complain (aa-complain), analysez les refus dans audit.log, puis passez en enforce une fois propre. Conservez un accès console/récupération au cas où un profil confinerait sshd ou un agent d'administration.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R45direct2.0haute
CIS1.3.1.1directper OS, see the benchmark tablehaute
DISA STIGUBTU-22-431010, UBTU-24-100500directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références