Activer le service USBGuard
Garantit que usbguard.service est activé et en cours d'exécution afin que la politique d'autorisation des périphériques USB soit appliquée.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pourquoi cette règle
Le service usbguard doit être actif pour appliquer la politique d'autorisation des périphériques USB qui liste les périphériques USB autorisés à se connecter au système. Sans lui, tout périphérique USB branché est accepté, exposant l'hôte aux attaques BadUSB, aux claviers/cartes réseau malveillants qui injectent des frappes ou détournent le trafic, et à l'exfiltration de données via le stockage de masse. Appliquer une politique de périphériques est un contrôle d'accès physique clé pour les postes et serveurs situés dans des lieux accessibles.
Ce que vérifie Pavois
Pavois lit l'état effectif de l'unité via service('usbguard.service') (systemctl is-enabled / is-active). Cela confirme que le démon applique réellement la politique maintenant et au boot, y compris les surcharges drop-in, et pas seulement qu'un fichier de règles /etc/usbguard/rules.conf existe. Un jeu de règles présent avec un démon arrêté n'applique rien ; seul le contrôle de l'état effectif révèle cet écart.
describe service('usbguard.service') do
it { should be_enabled }
it { should be_running }
endComment vérifier qu’elle est appliquée
Exécutez systemctl is-enabled usbguard && systemctl is-active usbguard (attendu enabled puis active). Confirmez que la politique est chargée avec usbguard list-rules (doit lister vos périphériques autorisés) et usbguard list-devices (montre l'état autorisé/bloqué).
Inspecter et investiguer
L'état du démon et les décisions de politique sont dans journalctl -u usbguard.service ; les événements d'autorisation/blocage de périphériques y sont journalisés ainsi que via le sous-système d'audit (/var/log/audit/audit.log). usbguard list-devices montre le verdict autorisé/bloqué actuel par périphérique.
Remédiation
Le plan de durcissement de Pavois agit sur la ressource service nommée usbguard : il exécute enable et start pour que la politique soit appliquée au boot et immédiatement. Il s'applique avec pavois harden apply. USBGuard doit être installé et une politique d'autorisation initiale générée au préalable (usbguard generate-policy > /etc/usbguard/rules.conf), sinon démarrer le démon avec une politique vide/bloquante implicite peut rejeter les périphériques actuellement connectés.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | enable, start |
|---|---|
| name | usbguard.service |
| resource | service |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Le plus grand risque est de bloquer du matériel USB essentiel : si vous activez USBGuard avec une politique de blocage par défaut, un clavier USB, un KVM ou un périphérique de boot connecté peut être bloqué, rendant un serveur ingérable. Précautions : générez la politique de référence à partir des périphériques de confiance actuellement connectés avant de démarrer le service ; vérifiez usbguard list-rules ; sur les hôtes distants/sans écran, assurez-vous de conserver un accès non-USB (SSH réseau, console série/iLO) au cas où un périphérique d'entrée serait rejeté ; et définissez ImplicitPolicyTarget de manière délibérée.