← Toutes les règles
SOCLE-CLD-PKG-053// Packagesmoyenneétat d’inventaire

S'assurer que logrotate est installé

Garantit que le paquet logrotate est installé afin que les journaux soient tournés, compressés et purgés selon une planification.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 4 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le paquet logrotate effectue la rotation, la compression et la purge des journaux selon une planification. Sans lui, les journaux de /var/log grossissent sans limite et peuvent saturer le système de fichiers, provoquant des interruptions de service, la perte de pistes d'audit (la journalisation s'arrête lorsque le disque est plein) et une analyse forensique difficile. Une rotation maîtrisée conserve les journaux pour la durée de rétention requise tout en évitant l'épuisement du disque.

Ce que vérifie Pavois

Pavois vérifie la base de paquets via la ressource InSpec package('logrotate') et contrôle should be_installed, en s'appuyant sur dpkg sur Debian/Ubuntu et rpm sur la famille RHEL. Cela reflète l'état effectif du paquet plutôt que de supposer la rotation opérationnelle parce que /etc/logrotate.conf existe : les fichiers de configuration peuvent subsister après la suppression du binaire, auquel cas aucune rotation ne s'exécute.

describe package('logrotate') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Debian/Ubuntu : dpkg -s logrotate | grep Status doit afficher Status: install ok installed. RHEL : rpm -q logrotate renvoie la version. Vérifiez l'activation de la planification avec systemctl status logrotate.timer (ou la tâche cron /etc/cron.daily/logrotate).

Inspecter et investiguer

Les exécutions de rotation sont journalisées via le timer/service systemd : journalctl -u logrotate.service. L'installation du paquet figure dans dpkg.log (/var/log/dpkg.log) ou dnf history. Un test à vide logrotate --debug /etc/logrotate.conf montre exactement ce qui serait tourné.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour logrotate avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (apt/dnf). Le paquet fournit des règles de rotation par défaut et le timer systemd, donc la rotation planifiée de base fonctionne immédiatement. Ajustez /etc/logrotate.conf et /etc/logrotate.d/* selon votre politique de rétention.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelogrotate
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans logrotate, les journaux peuvent grossir jusqu'à saturer /var/log et le disque, arrêtant la journalisation et pouvant faire planter des services ; à l'inverse, des règles trop agressives peuvent supprimer des journaux encore nécessaires aux audits. Précautions : installer le paquet est non perturbant. Avant de vous y fier, vérifiez que les réglages de rétention respectent votre fenêtre de conformité (PCI-DSS/CIS exigent généralement une durée définie) et que /var/log dispose d'assez d'espace et d'un timer opérationnel.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R71direct2.0haute
CIS10.5.1directper OS, see the benchmark tablehaute
NISTCM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS10.5.1support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références