← Toutes les règles
SOCLE-CLD-SYS-008// Kernel & network (sysctl)moyenneruntime effectif

Configurer le nom de fichier des vidages mémoire (core dumps)

Définit kernel.core_uses_pid=0 pour que le noyau n'ajoute pas de PID aux noms de fichiers de core, complétant la politique de désactivation des core dumps.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

kernel.core_uses_pid détermine si le PID du processus en cours est ajouté au nom de fichier d'un core dump (transformant core en core.PID). Lorsque les core dumps sont désactivés en définissant kernel.core_pattern à une valeur vide ou sans effet, laisser core_uses_pid=1 amène le noyau à tenter quand même d'ajouter .PID, ce qui peut produire des messages d'erreur shell déroutants. Définir kernel.core_uses_pid=0 complète la politique de désactivation des core dumps, de sorte qu'aucun fichier de core n'est nommé ni créé et qu'aucune erreur parasite n'est affichée.

Ce que vérifie Pavois

Pavois lit la valeur effective du noyau via la ressource kernel_parameter (équivalent à sysctl kernel.core_uses_pid), et non /etc/sysctl.conf ou un drop-in *.conf. Une valeur déclarée dans un fichier peut être écrasée par un drop-in ultérieur ou n'être jamais appliquée ; lire le noyau en cours d'exécution reflète la valeur réellement en vigueur.

describe kernel_parameter('kernel.core_uses_pid') do
  its('value') { should cmp 0 }
end
describe command("grep -hsE '^[[:space:]]*kernel.core_uses_pid[[:space:]]*=[[:space:]]*0([[:space:]]|$)' /etc/sysctl.conf /etc/sysctl.d/*.conf /run/sysctl.d/*.conf /usr/lib/sysctl.d/*.conf /lib/sysctl.d/*.conf 2>/dev/null") do
  its('stdout') { should match(/\S/) }
end

Comment vérifier qu’elle est appliquée

Exécutez sysctl kernel.core_uses_pid, sortie attendue kernel.core_uses_pid = 0.

Inspecter et investiguer

Lisez la valeur courante avec sysctl kernel.core_uses_pid ou cat /proc/sys/kernel/core_uses_pid. Ce paramètre ne produit aucun log par lui-même ; son but est d'éviter des erreurs parasites de nommage de core lorsque les core dumps sont désactivés, observez l'absence de tels messages dans le shell ou dans journalctl -k après un plantage.

Remédiation

Le plan de durcissement de Pavois définit la clé sysctl kernel.core_uses_pid à 0, la persiste dans un drop-in géré et l'applique à chaud, de sorte que le noyau en cours d'exécution comme les démarrages futurs l'utilisent. Appliqué avec pavois harden apply. À associer de préférence à la règle sysctl-kernel-core_pattern.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

keykernel.core_uses_pid
resourcesysctl
value0
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque négligeable. Cela n'affecte que la manière dont un fichier de core serait nommé, et n'a de sens qu'en combinaison avec une politique de désactivation des core dumps ; cela ne change pas à soi seul la production des dumps. Aucun comportement de service ou d'application n'est affecté. Réversible en modifiant la clé.

Sources & références