Installer le paquet systemd-journal-remote
Garantit que le paquet systemd-journal-remote est installé, permettant de transférer les journaux de journald vers un hôte distant ou de les y collecter.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
systemd-journal-remote fournit systemd-journal-upload/systemd-journal-remote, qui transfèrent les journaux de journald vers un collecteur distant. Stocker les journaux sur un hôte distant protège leur intégrité contre les attaques locales : si un attaquant obtient le root sur le système local, il peut altérer ou supprimer les journaux stockés localement pour effacer ses traces, mais une copie déjà transférée hors machine subsiste comme preuve forensique. La journalisation centralisée hors hôte est une exigence de base pour une réponse à incident crédible.
Ce que vérifie Pavois
Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que systemd-journal-remote est présent. Le paquet doit être installé avant que systemd-journal-upload.service puisse être activé et configuré pour transférer les journaux, ce contrôle de paquet est le prérequis des règles de configuration de la journalisation distante.
describe package('systemd-journal-remote') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s systemd-journal-remote (Debian/Ubuntu) ou rpm -q systemd-journal-remote (RHEL/Alma/Fedora) ; un hôte conforme renvoie la version installée. Une fois le transfert configuré, systemctl is-active systemd-journal-upload renvoie active.
Inspecter et investiguer
- L'installation est journalisée dans
/var/log/dpkg.logou/var/log/dnf.log. - L'activité d'envoi et l'état de connexion sont visibles via
journalctl -u systemd-journal-upload.
Remédiation
Le plan de durcissement déclare une ressource package pour systemd-journal-remote avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif. Son installation seule ne démarre pas le transfert, vous configurez ensuite /etc/systemd/journal-upload.conf avec une URL cible et activez systemd-journal-upload.service.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | systemd-journal-remote |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet est sûr et n'ajoute aucun écouteur par défaut (le côté upload ne fait que des connexions sortantes ; le côté récepteur distant, s'il est activé, ouvrirait un port, à n'activer que sur le collecteur dédié). Précaution : configurez la cible d'envoi et le TLS avant de vous y fier, et assurez-vous que le collecteur distant est joignable afin que les journaux ne soient pas mis en file d'attente silencieusement. Aucun redémarrage n'est nécessaire.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.2.1.1, 6.2.2.1.1, 6.2.1.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.