Installer le paquet sudo
Garantit que le paquet sudo est installé, permettant une élévation de privilèges par utilisateur et journalisée plutôt qu'un accès root partagé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
sudo permet aux administrateurs d'accorder des privilèges root limités et tracés à des utilisateurs au lieu de partager le mot de passe root. Le principe de base est le moindre privilège : donner le moins de droits possible tout en laissant chacun travailler, et journaliser chaque commande privilégiée pour la responsabilité. Sans sudo, les équipes reviennent aux connexions root directes ou à un mot de passe root partagé, ce qui détruit l'imputabilité par utilisateur et constitue un échec d'audit classique.
Ce que vérifie Pavois
Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que sudo est présent. Le paquet doit exister avant que toute politique /etc/sudoers puisse s'appliquer ; ce contrôle de paquet est donc le socle de toutes les règles de durcissement sudo en aval (use_pty, logfile, restrictions NOPASSWD).
describe package('sudo') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s sudo (Debian/Ubuntu) ou rpm -q sudo (RHEL/Alma/Fedora) ; un hôte conforme renvoie la version installée. Confirmez le fonctionnement du binaire avec sudo -V (affiche la version de sudo et les informations sur les greffons).
Inspecter et investiguer
- L'installation est journalisée dans
/var/log/dpkg.logou/var/log/dnf.log. - Les invocations de sudo (autorisées et refusées) sont enregistrées par syslog dans
/var/log/auth.log(Debian/Ubuntu) ou/var/log/secure(RHEL), et viajournalctl _COMM=sudo.
Remédiation
Le plan de durcissement déclare une ressource package pour sudo avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (apt/dnf). Son installation n'accorde à personne de privilèges en soi, vous définissez ensuite les règles dans /etc/sudoers.d/.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | sudo |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer sudo est sûr et non perturbateur. La vraie précaution porte sur la politique : après installation, assurez-vous qu'au moins un administrateur appartient au groupe sudo/wheel avant de désactiver la connexion root directe ou le SSH root, sous peine de vous verrouiller. Validez toujours les modifications de sudoers avec visudo -c pour éviter une erreur de syntaxe qui casserait toute élévation. Aucun redémarrage requis.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R33 | direct | 2.0 | haute |
| CIS | 2.2.6, 5.2.1 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 2.2.6 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.