← Toutes les règles
SOCLE-RUN-SVC-031// systemd servicesmoyenneruntime effectif

Activer le service syslog-ng

Garantit que le démon de journalisation syslog-ng (syslog-ng.service) est activé et en cours d'exécution afin que les événements système et de sécurité soient enregistrés de manière fiable.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant? sur disque? survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0
Un seul check, mappé sur 1 norme

Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le service syslog-ng doit être actif pour assurer la journalisation système, indispensable à l'administration, à la surveillance de sécurité et à la réponse aux incidents. Sans démon de journalisation actif, les événements pertinents pour la sécurité (authentification, élévation de privilèges, défaillances de services) ne sont jamais enregistrés, ne laissant aucune piste d'audit pour détecter ou investiguer une compromission. Des journaux locaux et transmis fiables constituent un contrôle de base pour la traçabilité.

Ce que vérifie Pavois

Pavois vérifie l'état effectif de l'unité via service('syslog-ng.service'), soit systemctl is-enabled syslog-ng et systemctl is-active syslog-ng. Cela reflète si le démon démarrera réellement au boot et tourne maintenant, y compris le masquage et les surcharges drop-in sous /etc/systemd/system/syslog-ng.service.d/. Se contenter de vérifier l'existence de /etc/syslog-ng/syslog-ng.conf manquerait une unité masquée, plantée ou jamais démarrée.

only_if { package('syslog-ng').installed? }
describe service('syslog-ng.service') do
  it { should be_enabled }
  it { should be_running }
end

Comment vérifier qu’elle est appliquée

Exécutez systemctl is-enabled syslog-ng && systemctl is-active syslog-ng ; la sortie attendue est enabled puis active. Vérifiez qu'il reçoit bien des messages avec logger 'Pavois test' && journalctl -u syslog-ng ou en consultant les fichiers de destination définis dans syslog-ng.conf.

Inspecter et investiguer

Utilisez journalctl -u syslog-ng.service pour l'état du démon lui-même. Les journaux qu'il produit aboutissent dans les destinations déclarées dans /etc/syslog-ng/syslog-ng.conf (souvent /var/log/syslog, /var/log/auth.log, /var/log/messages). Validez la livraison de bout en bout en émettant un message de test avec logger.

Remédiation

Le plan de durcissement de Pavois agit sur la ressource service nommée syslogng : il exécute enable (démarrage à chaque boot) et start (exécution immédiate). Il s'applique avec pavois harden apply. Le paquet syslog-ng doit d'abord être installé ; notez qu'exécuter syslog-ng en parallèle de rsyslog sur les mêmes destinations peut provoquer une journalisation dupliquée ou conflictuelle.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionenable, start
namesyslog-ng.service
resourceservice
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Activer syslog-ng présente peu de risque de perturbation en soi. Le principal écueil est la concurrence de deux démons de journalisation : si rsyslog est aussi actif, vous risquez des entrées dupliquées ou un démon incapable de se lier. Précautions : choisissez une seule implémentation syslog principale, désactivez l'autre si nécessaire, et vérifiez l'espace disque et la rotation (/etc/logrotate.d/) pour qu'une journalisation verbeuse ne sature pas la partition et ne bloque pas le système.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NISTCM-6(a), AU-4(1)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références