S'assurer que logrotate est installé
Garantit que le paquet logrotate est installé afin que les journaux soient tournés, compressés et purgés selon une planification.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le paquet logrotate effectue la rotation, la compression et la purge des journaux selon une planification. Sans lui, les journaux de /var/log grossissent sans limite et peuvent saturer le système de fichiers, provoquant des interruptions de service, la perte de pistes d'audit (la journalisation s'arrête lorsque le disque est plein) et une analyse forensique difficile. Une rotation maîtrisée conserve les journaux pour la durée de rétention requise tout en évitant l'épuisement du disque.
Ce que vérifie Pavois
Pavois vérifie la base de paquets via la ressource InSpec package('logrotate') et contrôle should be_installed, en s'appuyant sur dpkg sur Debian/Ubuntu et rpm sur la famille RHEL. Cela reflète l'état effectif du paquet plutôt que de supposer la rotation opérationnelle parce que /etc/logrotate.conf existe : les fichiers de configuration peuvent subsister après la suppression du binaire, auquel cas aucune rotation ne s'exécute.
describe package('logrotate') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Debian/Ubuntu : dpkg -s logrotate | grep Status doit afficher Status: install ok installed. RHEL : rpm -q logrotate renvoie la version. Vérifiez l'activation de la planification avec systemctl status logrotate.timer (ou la tâche cron /etc/cron.daily/logrotate).
Inspecter et investiguer
Les exécutions de rotation sont journalisées via le timer/service systemd : journalctl -u logrotate.service. L'installation du paquet figure dans dpkg.log (/var/log/dpkg.log) ou dnf history. Un test à vide logrotate --debug /etc/logrotate.conf montre exactement ce qui serait tourné.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour logrotate avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (apt/dnf). Le paquet fournit des règles de rotation par défaut et le timer systemd, donc la rotation planifiée de base fonctionne immédiatement. Ajustez /etc/logrotate.conf et /etc/logrotate.d/* selon votre politique de rétention.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | logrotate |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans logrotate, les journaux peuvent grossir jusqu'à saturer /var/log et le disque, arrêtant la journalisation et pouvant faire planter des services ; à l'inverse, des règles trop agressives peuvent supprimer des journaux encore nécessaires aux audits. Précautions : installer le paquet est non perturbant. Avant de vous y fier, vérifiez que les réglages de rétention respectent votre fenêtre de conformité (PCI-DSS/CIS exigent généralement une durée définie) et que /var/log dispose d'assez d'espace et d'un timer opérationnel.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R71 | direct | 2.0 | haute |
| CIS | 10.5.1 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.