← Toutes les règles
SOCLE-CLD-PKG-100// Packagesmoyenneétat d’inventaire

Installer le paquet systemd-journal-remote

Garantit que le paquet systemd-journal-remote est installé, permettant de transférer les journaux de journald vers un hôte distant ou de les y collecter.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

systemd-journal-remote fournit systemd-journal-upload/systemd-journal-remote, qui transfèrent les journaux de journald vers un collecteur distant. Stocker les journaux sur un hôte distant protège leur intégrité contre les attaques locales : si un attaquant obtient le root sur le système local, il peut altérer ou supprimer les journaux stockés localement pour effacer ses traces, mais une copie déjà transférée hors machine subsiste comme preuve forensique. La journalisation centralisée hors hôte est une exigence de base pour une réponse à incident crédible.

Ce que vérifie Pavois

Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que systemd-journal-remote est présent. Le paquet doit être installé avant que systemd-journal-upload.service puisse être activé et configuré pour transférer les journaux, ce contrôle de paquet est le prérequis des règles de configuration de la journalisation distante.

describe package('systemd-journal-remote') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s systemd-journal-remote (Debian/Ubuntu) ou rpm -q systemd-journal-remote (RHEL/Alma/Fedora) ; un hôte conforme renvoie la version installée. Une fois le transfert configuré, systemctl is-active systemd-journal-upload renvoie active.

Inspecter et investiguer

  • L'installation est journalisée dans /var/log/dpkg.log ou /var/log/dnf.log.
  • L'activité d'envoi et l'état de connexion sont visibles via journalctl -u systemd-journal-upload.

Remédiation

Le plan de durcissement déclare une ressource package pour systemd-journal-remote avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif. Son installation seule ne démarre pas le transfert, vous configurez ensuite /etc/systemd/journal-upload.conf avec une URL cible et activez systemd-journal-upload.service.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namesystemd-journal-remote
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet est sûr et n'ajoute aucun écouteur par défaut (le côté upload ne fait que des connexions sortantes ; le côté récepteur distant, s'il est activé, ouvrirait un port, à n'activer que sur le collecteur dédié). Précaution : configurez la cible d'envoi et le TLS avant de vous y fier, et assurez-vous que le collecteur distant est joignable afin que les journaux ne soient pas mis en file d'attente silencieusement. Aucun redémarrage n'est nécessaire.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.2.1.1, 6.2.2.1.1, 6.2.1.2.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références