ANSSI-BP-028

Recommandations de configuration d'un système GNU/Linux

Le guide de l'ANSSI pour durcir un système GNU/Linux, organisé en recommandations numérotées (R1…R80) graduées de minimal à élevé. La référence pour le secteur public français et les OIV/OSE.

Autorité ANSSIVersion 2.0couverture 319 contrôlesDocumentation officielle →Preuves & exportsModèle d’IDOSCAL ↓
10 élevée272 moyenne28 faible9 OS93% reboot-proof
Comment lire les références

Les références ANSSI-BP-028 sont des numéros R, R33 est la recommandation 33 du guide de durcissement GNU/Linux de l'ANSSI (R1…R80). Chacune est une recommandation autonome.

Chaque recommandation porte un niveau de durcissement, cumulatif (un profil supérieur inclut les inférieurs) :

  • minimal, le socle essentiel
  • intermédiaire
  • renforcé
  • élevé, le plus strict, pour les systèmes les plus exposés

Pavois associe chaque contrôle à son numéro R et au niveau auquel l'ANSSI l'exige.

319 / 319
Réf.RègleOSDomaineSév.ANSSI ref
SOCLE-RUN-AUD-001Journaliser les modifications des contrôles d'accès discrétionnaires (DAC) - chmod9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-004Enregistrer toute tentative d'exécution de chacl9Audit (auditd)moyenneR73 · R33
SOCLE-RUN-AUD-005Garantir que auditd collecte les événements de suppression de fichiers par utilisateur - rename9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-006Rendre la configuration de auditd immuable9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-007Garantir que auditd collecte les informations sur le déchargement de modules noyau - create_module4Audit (auditd)moyenneR73
SOCLE-RUN-AUD-008Enregistrer les tentatives d'altération des événements de connexion et déconnexion - faillock9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-009Enregistrer les événements modifiant les contrôles d'accès obligatoires du système9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-010Garantir que auditd collecte les informations sur l'export vers des supports (réussi)9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-011Enregistrer les événements modifiant l'environnement réseau du système9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-013Vérifier qu'auditd journalise l'usage des commandes privilégiées - fdisk3Audit (auditd)moyenneR73
SOCLE-RUN-AUD-015Journaliser les modifications des informations de processus et de session9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-019S'assurer qu'auditd collecte les actions de l'administrateur système8Audit (auditd)moyenneR73
SOCLE-RUN-AUD-020Enregistrer les tentatives de modification de l'heure via adjtimex9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-021Enregistrer les tentatives de modification de l'heure via clock_settime9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-022Enregistrer les tentatives d'accès infructueuses aux fichiers - creat9Audit (auditd)moyenneR73
SOCLE-RUN-AUD-023Enregistrer les événements qui modifient les informations d'utilisateurs/groupes - /etc/group9Audit (auditd)moyenneR73
SOCLE-CLD-KRN-004Directive de configuration de l'IOMMU9Ligne de commande du noyaumoyenneR7
SOCLE-CLD-KRN-005Configurer les mitigations de la faille L1 Terminal Fault9Ligne de commande du noyauélevéeR8
SOCLE-CLD-KRN-006Forcer un kernel panic sur les MCE non corrigées9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-007Configurer la mitigation Microarchitectural Data Sampling (MDS)9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-009Activer la randomisation de l'allocateur de pages9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-010Activer l'empoisonnement de l'allocateur de pages9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-011Activer l'isolation des tables de pages du noyau (KPTI)9Ligne de commande du noyaufaibleR8
SOCLE-CLD-KRN-012Configurer le niveau de confiance dans le TPM pour l'entropie9Ligne de commande du noyaufaibleR8
SOCLE-CLD-KRN-014Désactiver la fusion des slabs de taille similaire9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-015Activer l'empoisonnement de l'allocateur SLUB/SLAB9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-016Configurer la mitigation Speculative Store Bypass9Ligne de commande du noyaumoyenneR8
SOCLE-CLD-KRN-017Imposer la mitigation Spectre v29Ligne de commande du noyauélevéeR8
SOCLE-CLD-IAM-008Verrouiller les comptes après des échecs de saisie du mot de passe9Comptes (faillock)moyenneR31
SOCLE-CLD-IAM-009Définir la durée de verrouillage après des échecs de saisie du mot de passe9Comptes (faillock)moyenneR31
SOCLE-CLD-FSP-017Vérifier le groupe propriétaire du grub.cfg du chargeur d'amorçage UEFI4Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-018Vérifier le groupe propriétaire de /boot/efi/EFI/redhat/user.cfg4Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-019Vérifier le groupe propriétaire du fichier /etc/crypttab9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-020Vérifier le groupe propriétaire du fichier group9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-021Vérifier le groupe propriétaire du fichier gshadow9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-022Vérifier le groupe propriétaire du fichier /etc/ipsec.conf9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-023Vérifier le groupe propriétaire du fichier /etc/ipsec.secrets9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-027Vérifier le groupe propriétaire du fichier passwd9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-030Vérifier le groupe propriétaire du fichier /etc/sestatus.conf4Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-031Vérifier le groupe propriétaire du fichier shadow9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-032Vérifier le groupe propriétaire du fichier /etc/shells9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-033Vérifier le groupe propriétaire du fichier /etc/sudoers9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-035Vérifier le groupe propriétaire de /boot/grub2/grub.cfg8Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-037Vérifier le groupe propriétaire du fichier de configuration du serveur SSH9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-039Vérifier le groupe propriétaire des fichiers System.map9Propriété des fichiersfaibleR29
SOCLE-CLD-FSP-040Vérifier le groupe propriétaire de /boot/grub2/user.cfg8Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-053Vérifier le groupe propriétaire des clés privées *_key du serveur SSH7Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-054Vérifier le groupe propriétaire des clés publiques *.pub du serveur SSH9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-073Vérifier le propriétaire du grub.cfg du chargeur d'amorçage UEFI4Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-074Vérifier le propriétaire de /boot/efi/EFI/redhat/user.cfg4Propriété des fichiersmoyenneR29
SOCLE-CLD-FSP-075Vérifier l'utilisateur propriétaire du fichier /etc/crypttab9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-076Vérifier l'utilisateur propriétaire du fichier group9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-077Vérifier l'utilisateur propriétaire du fichier gshadow9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-078Vérifier l'utilisateur propriétaire du fichier /etc/ipsec.conf9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-079Vérifier l'utilisateur propriétaire du fichier /etc/ipsec.secrets9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-083Vérifier l'utilisateur propriétaire du fichier passwd9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-086Vérifier l'utilisateur propriétaire du fichier /etc/sestatus.conf4Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-087Vérifier l'utilisateur propriétaire du fichier shadow9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-088Vérifier le propriétaire du fichier /etc/shells9Propriété des fichiersmoyenneR50
SOCLE-CLD-FSP-089Vérifier l'utilisateur propriétaire du fichier /etc/sudoers9Propriété des fichiersmoyenneR50