CIS Benchmarks

Bases de configuration prescriptives, élaborées par consensus, pour durcir systèmes et logiciels. Chaque recommandation porte un numéro, un niveau (1 = base, 2 = défense en profondeur), un audit et une remédiation. Pavois cible la version du benchmark propre à chaque OS.

Autorité Center for Internet SecurityVersion per OS, see the benchmark tablecouverture 473 contrôlesDocumentation officielle →Preuves & exportsModèle d’IDOSCAL ↓
10 élevée409 moyenne43 faible9 OS95% reboot-proof

La version de benchmark visée, par OS

Un numéro CIS ne veut rien dire sans sa version : le benchmark renumérote d’une version à l’autre. Voici la version que chaque profil Pavois vise, et sa source. Trois OS n’ont AUCUN benchmark CIS publié : leurs numéros sont hérités d’un OS frère, et cette page le dit plutôt que de le taire.

OSVersion CIS viséeSource
Debian 121.1.0ansible-lockdown/DEBIAN12-CIS
Debian 131.0.0ansible-lockdown/DEBIAN13-CIS
Fedorahérité de RHEL 9no CIS benchmark exists for Fedora; the mappings are inherited from the RHEL family
RHEL 10hérité de RHEL 9no dedicated RHEL 10 CIS benchmark yet; the mappings are inherited from RHEL9-CIS
RHEL 84.0.0ansible-lockdown/RHEL8-CIS
RHEL 92.0.0ansible-lockdown/RHEL9-CIS
Ubuntu 22.043.0.0ansible-lockdown/UBUNTU22-CIS
Ubuntu 24.041.0.0ansible-lockdown/UBUNTU24-CIS
Ubuntu 26.04hérité de Ubuntu 24.04no CIS benchmark exists for Ubuntu 26.04 yet; the mappings are inherited from UBUNTU24-CIS

CIS Debian 12 v2.0.0 est parue en juin 2026 (ajouts, retraits et renumérotations massifs). Le ré-ancrage est en cours ; les mappings publiés ici visent toujours la 1.1.0, et le diront tant que ce sera vrai. Comment un mapping est validé →

Comment lire les références

Les références CIS Benchmark sont des numéros de section hiérarchiques qui suivent le sommaire du benchmark de l'OS, 5.1.20 signifie section 5 › 1 › recommandation 20.

Chaque recommandation porte aussi un niveau :

  • Niveau 1, durcissement de base, sûr dans la plupart des cas, impact opérationnel minimal.
  • Niveau 2, défense en profondeur pour environnements à haute sécurité ; peut réduire des fonctionnalités ou les performances.

La numérotation et les sections diffèrent selon l'OS, car chaque système a son propre benchmark versionné indépendamment, Pavois cible une version précise par OS (le tableau par OS ci-dessus). Trois OS (Fedora, Ubuntu 26.04, RHEL 10) n'ont pas encore de benchmark CIS publié ; leurs numéros sont hérités d'un OS frère, signalés comme tels dans ce tableau.

473 / 473
Réf.RègleOSDomaineSév.CIS ref
SOCLE-CLD-IAM-001Vérifier que seul root possède l'UID 09Comptescritique5.4.2.1 · 8.2.1
SOCLE-CLD-IAM-002Vérifier que tous les hachages de mots de passe sont dans shadow9Comptescritique7.2.1 · 8.3.2
SOCLE-CLD-IAM-003Vérifier que root a le GID principal 09Comptesélevée5.4.2.2 · 8.2.1
SOCLE-CLD-IAM-004Définir l'expiration du compte après une période d'inactivité8Comptes (login.defs)moyenne5.4.1.5
SOCLE-CLD-IAM-005Tous les GID référencés dans /etc/passwd doivent exister dans /etc/group9Comptesfaible7.2.3 · 8.2.2
SOCLE-CLD-IAM-006Empêcher la connexion aux comptes sans mot de passe9Comptescritique8.3.1 · 5.3.3.4.1 · 7.2.2
SOCLE-CLD-IAM-007Vérifier que la date du dernier changement de mot de passe est dans le passé pour tous les utilisateurs8Comptesmoyenne5.4.1.6
SOCLE-RUN-AUD-001Journaliser les modifications des contrôles d'accès discrétionnaires (DAC) - chmod9Audit (auditd)moyenne10.3.4 · 6.2.3.9 · 6.3.3.18 · 6.3.3.9
SOCLE-RUN-AUD-004Enregistrer toute tentative d'exécution de chacl9Audit (auditd)moyenne6.2.3.17 · 6.3.3.17 · 6.3.3.15 · 6.3.3.16 · 6.3.3.18 · 6.3.3.26 · 6.3.3.24 · 6.3.3.25 · 6.3.3.10 · 6.3.3.28 · 6.3.3.27 · 6.3.3.6 · 6.3.3.19 · 6.6.3.18
SOCLE-RUN-AUD-005Garantir que auditd collecte les événements de suppression de fichiers par utilisateur - rename9Audit (auditd)moyenne10.2.1.7 · 6.2.3.13 · 6.3.3.22 · 6.3.3.13
SOCLE-RUN-AUD-006Rendre la configuration de auditd immuable9Audit (auditd)moyenne10.3.2 · 6.2.3.20 · 6.3.3.33 · 6.3.3.20 · 6.3.3.21
SOCLE-RUN-AUD-007Garantir que auditd collecte les informations sur le déchargement de modules noyau - create_module4Audit (auditd)moyenne6.3.3.29 · 6.3.3.30 · 6.3.3.31 · 6.3.3.19
SOCLE-RUN-AUD-008Enregistrer les tentatives d'altération des événements de connexion et déconnexion - faillock9Audit (auditd)moyenne10.2.1.3 · 6.2.3.12 · 6.3.3.21 · 6.3.3.12
SOCLE-RUN-AUD-009Enregistrer les événements modifiant les contrôles d'accès obligatoires du système9Audit (auditd)moyenne10.3.4 · 6.3.3.14 · 6.3.3.23 · 6.2.3.14
SOCLE-RUN-AUD-010Garantir que auditd collecte les informations sur l'export vers des supports (réussi)9Audit (auditd)moyenne10.2.1.7 · 6.2.3.10 · 6.3.3.19 · 6.3.3.10
SOCLE-RUN-AUD-011Enregistrer les événements modifiant l'environnement réseau du système9Audit (auditd)moyenne10.3.4 · 6.2.3.5 · 6.3.3.5 · 6.3.3.7 · 6.3.3.6 · 6.3.3.8 · 6.3.3.9
SOCLE-RUN-AUD-012Enregistrer les événements modifiant l'environnement réseau du système - /etc/sysconfig/network-scripts4Audit (auditd)moyenne6.3.3.5
SOCLE-RUN-AUD-013Vérifier qu'auditd journalise l'usage des commandes privilégiées - fdisk3Audit (auditd)moyenne6.3.3.19 · 6.2.3.19
SOCLE-RUN-AUD-015Journaliser les modifications des informations de processus et de session9Audit (auditd)moyenne6.2.3.11 · 6.3.3.20 · 6.3.3.11
SOCLE-RUN-AUD-017Enregistrer les événements lorsqu'un exécutable est lancé sous l'identité d'un autre utilisateur9Audit (auditd)moyenne6.2.3.2 · 6.3.3.2
SOCLE-RUN-AUD-018Enregistrer les événements lorsqu'un exécutable privilégié est lancé7Audit (auditd)moyenne10.2.1.2
SOCLE-RUN-AUD-019S'assurer qu'auditd collecte les actions de l'administrateur système8Audit (auditd)moyenne10.2.1.5 · 6.2.3.1 · 6.3.3.1
SOCLE-RUN-AUD-020Enregistrer les tentatives de modification de l'heure via adjtimex9Audit (auditd)moyenne10.6.3 · 6.2.3.4 · 6.3.3.4
SOCLE-RUN-AUD-021Enregistrer les tentatives de modification de l'heure via clock_settime9Audit (auditd)moyenne10.6.3 · 6.2.3.4 · 6.3.3.4
SOCLE-RUN-AUD-022Enregistrer les tentatives d'accès infructueuses aux fichiers - creat9Audit (auditd)moyenne6.2.3.7 · 6.3.3.11 · 6.3.3.7
SOCLE-RUN-AUD-023Enregistrer les événements qui modifient les informations d'utilisateurs/groupes - /etc/group9Audit (auditd)moyenne10.2.1.5 · 6.2.3.8 · 6.3.3.8 · 6.3.3.12 · 6.3.3.14 · 6.3.3.16 · 6.3.3.15 · 6.3.3.17 · 6.3.3.13
SOCLE-RUN-AUD-025Configurer le compte de notification auditd (action_mail_acct) en cas d'espace disque faible9Audit (démon auditd)moyenne6.2.2.4 · 6.3.2.4
SOCLE-RUN-AUD-026Configurer l'action auditd admin_space_left en cas d'espace disque faible9Audit (démon auditd)moyenne10.5.1 · 6.2.2.4 · 6.3.2.4
SOCLE-RUN-AUD-028Configurer l'action auditd en cas d'erreur disque (disk_error_action)9Audit (démon auditd)moyenne6.2.2.3 · 6.3.2.3
SOCLE-RUN-AUD-029Configurer l'action d'auditd lorsque le disque d'audit est plein9Audit (démon auditd)moyenne6.2.2.3 · 6.3.2.3
SOCLE-RUN-AUD-032Configurer la taille maximale du fichier de journal d'auditd9Audit (démon auditd)moyenne6.2.2.1 · 6.3.2.1
SOCLE-RUN-AUD-033Configurer max_log_file_action d'auditd à l'atteinte de la taille maximale du journal9Audit (démon auditd)moyenne6.2.2.2 · 6.3.2.2
SOCLE-RUN-AUD-036Configurer l'action space_left d'auditd en cas d'espace disque faible9Audit (démon auditd)moyenne10.5.1 · 6.2.2.4 · 6.3.2.4
SOCLE-CLD-GEN-001S'assurer que la bannière d'avertissement de connexion locale est correctement configurée9Bannièresmoyenne1.6.2 · 1.7.2
SOCLE-CLD-GEN-002S'assurer que la bannière d'avertissement de connexion distante est correctement configurée9Bannièresmoyenne1.6.3 · 1.7.3
SOCLE-CLD-GEN-003S'assurer que le message du jour est correctement configuré9Bannièresmoyenne1.6.1 · 1.7.1
SOCLE-CLD-KRN-001Activer l'audit pour les processus démarrés avant le démon d'audit9Ligne de commande du noyaufaible10.7.2 · 6.2.1.3 · 6.3.1.2 · 6.3.1.3
SOCLE-CLD-KRN-002Étendre la limite de file d'attente d'audit pour le démon d'audit9Ligne de commande du noyaufaible10.7.2 · 6.2.1.4 · 6.3.1.3
SOCLE-CLD-KRN-013Vérifier que SELinux n'est pas désactivé dans /etc/default/grub4Ligne de commande du noyaumoyenne1.3.1.2
SOCLE-CLD-GEN-004Activer la bannière d'avertissement de connexion GNOME39Bureau GNOME (dconf)moyenne1.7.2 · 1.8.2 · 1.8.1
SOCLE-CLD-GEN-005Désactiver le montage automatique GNOME39Bureau GNOME (dconf)moyenne1.7.6 · 1.7.7 · 3.4.2 · 1.8.6 · 1.8.4
SOCLE-CLD-GEN-006Désactiver l'ouverture automatique des supports montés GNOME39Bureau GNOME (dconf)moyenne1.7.6 · 1.7.7 · 3.4.2 · 1.8.6 · 1.8.4
SOCLE-CLD-GEN-007Désactiver l'exécution automatique (autorun) GNOME39Bureau GNOME (dconf)faible1.7.8 · 1.7.9 · 1.8.8 · 1.8.5
SOCLE-CLD-GEN-010Désactiver la liste des utilisateurs sur l'écran de connexion GNOME39Bureau GNOME (dconf)moyenne1.7.3 · 1.8.3 · 1.8.2
SOCLE-CLD-GEN-012Définir le texte de la bannière d'avertissement de connexion GNOME39Bureau GNOME (dconf)moyenne1.7.2 · 1.8.2 · 1.8.1
SOCLE-CLD-GEN-016Définir le délai de verrouillage du screensaver GNOME3 après activation3Bureau GNOME (dconf)moyenne1.7.4 · 1.8.5 · 1.7.5 · 8.2.8
SOCLE-CLD-GEN-018Définir le délai d'inactivité du screensaver GNOME33Bureau GNOME (dconf)moyenne1.7.4 · 1.8.5 · 1.7.5 · 8.2.8
SOCLE-CLD-GEN-019Activer le verrouillage du screensaver GNOME3 après une période d'inactivité9Bureau GNOME (dconf)moyenne1.7.4 · 1.7.5 · 8.2.8
SOCLE-CLD-GEN-021Mettre en place un économiseur d'écran vide5Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-023Empêcher les utilisateurs de modifier les paramètres de l'économiseur d'écran GNOME38Bureau GNOME (dconf)moyenne1.8.5 · 1.8.3
SOCLE-CLD-GEN-024Empêcher les utilisateurs de modifier les paramètres d'inactivité de session GNOME38Bureau GNOME (dconf)moyenne1.8.5 · 1.8.3
SOCLE-CLD-IAM-008Verrouiller les comptes après des échecs de saisie du mot de passe9Comptes (faillock)moyenne5.3.3.1.1 · 8.3.4
SOCLE-CLD-IAM-009Définir la durée de verrouillage après des échecs de saisie du mot de passe9Comptes (faillock)moyenne5.3.3.1.2 · 8.3.4
SOCLE-CLD-GEN-025Garantir l'existence de /etc/at.allow9Contrôle d'accès cron/atmoyenne2.4.2.1
SOCLE-CLD-GEN-026Garantir l'absence de /etc/at.deny9Contrôle d'accès cron/atmoyenne2.4.2.1
SOCLE-CLD-GEN-027Garantir l'existence de /etc/cron.allow9Contrôle d'accès cron/atmoyenne2.4.1.2 · 2.4.1.8 · 2.4.1.9
SOCLE-CLD-GEN-028Garantir l'absence de /etc/cron.deny9Contrôle d'accès cron/atmoyenne2.2.6 · 2.4.1.8 · 2.4.1.9
SOCLE-CLD-FSP-001Vérifier le groupe propriétaire du fichier /etc/at.allow9Propriété des fichiersmoyenne2.2.6 · 2.4.2.1
SOCLE-CLD-FSP-002Vérifier le groupe propriétaire du fichier /etc/at.deny9Propriété des fichiersmoyenne2.4.2.1
SOCLE-CLD-FSP-003Vérifier le groupe propriétaire du fichier de sauvegarde group9Propriété des fichiersmoyenne2.2.6 · 7.1.4