← Toutes les règles
SOCLE-RUN-SVC-037// systemd servicesmoyenneruntime effectif

Activer le service USBGuard

Garantit que usbguard.service est activé et en cours d'exécution afin que la politique d'autorisation des périphériques USB soit appliquée.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant? sur disque? survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Le service usbguard doit être actif pour appliquer la politique d'autorisation des périphériques USB qui liste les périphériques USB autorisés à se connecter au système. Sans lui, tout périphérique USB branché est accepté, exposant l'hôte aux attaques BadUSB, aux claviers/cartes réseau malveillants qui injectent des frappes ou détournent le trafic, et à l'exfiltration de données via le stockage de masse. Appliquer une politique de périphériques est un contrôle d'accès physique clé pour les postes et serveurs situés dans des lieux accessibles.

Ce que vérifie Pavois

Pavois lit l'état effectif de l'unité via service('usbguard.service') (systemctl is-enabled / is-active). Cela confirme que le démon applique réellement la politique maintenant et au boot, y compris les surcharges drop-in, et pas seulement qu'un fichier de règles /etc/usbguard/rules.conf existe. Un jeu de règles présent avec un démon arrêté n'applique rien ; seul le contrôle de l'état effectif révèle cet écart.

describe service('usbguard.service') do
  it { should be_enabled }
  it { should be_running }
end

Comment vérifier qu’elle est appliquée

Exécutez systemctl is-enabled usbguard && systemctl is-active usbguard (attendu enabled puis active). Confirmez que la politique est chargée avec usbguard list-rules (doit lister vos périphériques autorisés) et usbguard list-devices (montre l'état autorisé/bloqué).

Inspecter et investiguer

L'état du démon et les décisions de politique sont dans journalctl -u usbguard.service ; les événements d'autorisation/blocage de périphériques y sont journalisés ainsi que via le sous-système d'audit (/var/log/audit/audit.log). usbguard list-devices montre le verdict autorisé/bloqué actuel par périphérique.

Remédiation

Le plan de durcissement de Pavois agit sur la ressource service nommée usbguard : il exécute enable et start pour que la politique soit appliquée au boot et immédiatement. Il s'applique avec pavois harden apply. USBGuard doit être installé et une politique d'autorisation initiale générée au préalable (usbguard generate-policy > /etc/usbguard/rules.conf), sinon démarrer le démon avec une politique vide/bloquante implicite peut rejeter les périphériques actuellement connectés.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionenable, start
nameusbguard.service
resourceservice
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Le plus grand risque est de bloquer du matériel USB essentiel : si vous activez USBGuard avec une politique de blocage par défaut, un clavier USB, un KVM ou un périphérique de boot connecté peut être bloqué, rendant un serveur ingérable. Précautions : générez la politique de référence à partir des périphériques de confiance actuellement connectés avant de démarrer le service ; vérifiez usbguard list-rules ; sur les hôtes distants/sans écran, assurez-vous de conserver un accès non-USB (SSH réseau, console série/iLO) au cas où un périphérique d'entrée serait rejeté ; et définissez ImplicitPolicyTarget de manière délibérée.

Sources & références