← Toutes les règles
SOCLE-CLD-PKG-099// Packagesmoyenneétat d’inventaire

Installer le paquet sudo

Garantit que le paquet sudo est installé, permettant une élévation de privilèges par utilisateur et journalisée plutôt qu'un accès root partagé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 4 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

sudo permet aux administrateurs d'accorder des privilèges root limités et tracés à des utilisateurs au lieu de partager le mot de passe root. Le principe de base est le moindre privilège : donner le moins de droits possible tout en laissant chacun travailler, et journaliser chaque commande privilégiée pour la responsabilité. Sans sudo, les équipes reviennent aux connexions root directes ou à un mot de passe root partagé, ce qui détruit l'imputabilité par utilisateur et constitue un échec d'audit classique.

Ce que vérifie Pavois

Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que sudo est présent. Le paquet doit exister avant que toute politique /etc/sudoers puisse s'appliquer ; ce contrôle de paquet est donc le socle de toutes les règles de durcissement sudo en aval (use_pty, logfile, restrictions NOPASSWD).

describe package('sudo') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s sudo (Debian/Ubuntu) ou rpm -q sudo (RHEL/Alma/Fedora) ; un hôte conforme renvoie la version installée. Confirmez le fonctionnement du binaire avec sudo -V (affiche la version de sudo et les informations sur les greffons).

Inspecter et investiguer

  • L'installation est journalisée dans /var/log/dpkg.log ou /var/log/dnf.log.
  • Les invocations de sudo (autorisées et refusées) sont enregistrées par syslog dans /var/log/auth.log (Debian/Ubuntu) ou /var/log/secure (RHEL), et via journalctl _COMM=sudo.

Remédiation

Le plan de durcissement déclare une ressource package pour sudo avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (apt/dnf). Son installation n'accorde à personne de privilèges en soi, vous définissez ensuite les règles dans /etc/sudoers.d/.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namesudo
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer sudo est sûr et non perturbateur. La vraie précaution porte sur la politique : après installation, assurez-vous qu'au moins un administrateur appartient au groupe sudo/wheel avant de désactiver la connexion root directe ou le SSH root, sous peine de vous verrouiller. Validez toujours les modifications de sudoers avec visudo -c pour éviter une erreur de syntaxe qui casserait toute élévation. Aucun redémarrage requis.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R33direct2.0haute
CIS2.2.6, 5.2.1directper OS, see the benchmark tablehaute
NISTCM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS2.2.6support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références