Désactiver le service Apport
Désactive et arrête le service de rapport automatique de plantages Apport afin qu'il ne puisse plus relâcher fs.suid_dumpable à l'exécution.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Apport est le démon de rapport automatique de plantages d'Ubuntu. À l'exécution, il positionne fs.suid_dumpable=2, ce qui réactive les core dumps des programmes setuid et annule discrètement d'autres mesures de durcissement. Les core dumps de processus privilégiés peuvent divulguer mots de passe, clés ou autres secrets sur le disque. Désactiver Apport rend persistant le durcissement de fs.suid_dumpable et supprime un service qui collecte, et peut exfiltrer, des données de plantage sensibles.
Ce que vérifie Pavois
Pavois interroge systemd sur l'état effectif de apport.service via la ressource service (s'appuyant sur systemctl is-enabled / is-active), ce qui détecte une unité masquée, activée statiquement ou en cours d'exécution, quel que soit le contenu de /etc/default/apport. Une vérification basée sur /etc/default/apport raterait une unité activée mais désactivée en config, ou l'inverse.
describe service('apport.service') do
it { should_not be_enabled }
it { should_not be_running }
endComment vérifier qu’elle est appliquée
Confirmez que l'unité est désactivée :
systemctl is-enabled apport.service
systemctl is-active apport.service
Attendez disabled (ou masked) et inactive. Vérifiez aussi que le durcissement menacé est resté en place : sysctl fs.suid_dumpable doit afficher fs.suid_dumpable = 0.
Inspecter et investiguer
Inspectez l'unité et son historique avec systemctl status apport.service et journalctl -u apport.service. L'état du paquet se confirme avec dpkg -s apport. Les fichiers de plantage qu'Apport aurait produits se trouvent sous /var/crash/.
Remédiation
Le plan de durcissement de Pavois agit sur la ressource service nommée apport : il exécute disable (pour que l'unité ne démarre pas au boot) puis stop (pour qu'elle ne tourne pas maintenant). Appliqué avec pavois harden apply. Une fois exécuté, le durcissement de fs.suid_dumpable ne peut plus être annulé par Apport à l'exécution.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | disable, stop |
|---|---|
| name | apport |
| resource | service |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Risque de mauvaise configuration : tant qu'Apport tourne, des core dumps privilégiés peuvent être écrits et le durcissement de fs.suid_dumpable est annulé silencieusement. Précautions : désactiver Apport ne supprime que le rapport/la collecte automatique de plantages, cela n'affecte pas les applications en cours d'exécution. Sur des postes de développement ou de QA reposant sur la capture automatique de plantages, notez que les plantages ne seront plus remontés ; capturez les core dumps manuellement si nécessaire. Aucun risque de blocage sur des serveurs.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.5.5 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.