NIST SP 800-53 / 800-171

NIST SP 800-53 définit des familles de contrôles de sécurité et de vie privée pour les systèmes fédéraux ; SP 800-171 protège les informations sensibles non classifiées hors fédéral. Ces familles étant abstraites, un check Pavois est une référence **support**, il apporte une preuve vers plusieurs à la fois, pas l'accomplissement à lui seul d'une famille. Les références 800-171 sont épinglées sur la **Rev 2** : le crosswalk a été ancré dessus, et la Rev 3 (mai 2024) renumérote les exigences, donc le ré-ancrage est une passe complète de cross-validation, pas un chercher-remplacer. Annoncer la révision est justement le sujet : un mapping vers une révision non nommée ne vaut rien.

Autorité NISTVersion 800-53 Rev 5 · 800-171 Rev 2 (pinned)couverture 323 contrôlesDocumentation officielle →Preuves & exportsModèle d’IDOSCAL ↓
13 élevée273 moyenne26 faible9 OS94% reboot-proof
Comment lire les références

Une référence NIST sur un contrôle peut provenir de deux publications à la fois, c'est pourquoi une même règle peut afficher à la fois 3.1.1 et AC-3 :

LL-NSP 800-53 Rev 5, le grand catalogue de contrôles fédéral (~1000 contrôles). ex. AC-3, CM-6, SC-7.
3.X.YSP 800-171, le sous-ensemble plus restreint, dérivé de 800-53, qui protège les informations sensibles non classifiées (CUI) hors du périmètre fédéral. ex. 3.1.1, 3.3.7.

Le même contrôle de durcissement se rattache aux deux publications : Pavois porte donc les deux formes.

Anatomie d'une référence 800-53, lecture de CM-7(5)(b) :

  • CM, la famille (Configuration Management)
  • 7, le numéro du contrôle dans cette famille
  • (5), un renforcement numéroté : une option plus stricte qui s'ajoute au contrôle de base
  • (b), une partie de l'énoncé, repérée par une lettre

Ainsi CM-6(a) n'est que le point (a) du contrôle CM-6, tandis que AC-6(8) est le 8ᵉ renforcement de AC-6.

Les familles que vous rencontrerez ici : AC Access Control · AU Audit & Accountability · CM Configuration Management · IA Identification & Authentification · SC System & Communications Protection · SI System & Information Integrity.

323 / 323
Réf.RègleOSDomaineSév.NIST control
SOCLE-CLD-IAM-001Vérifier que seul root possède l'UID 09Comptescritique3.1.1 · AC-6(5) · IA-2 · IA-4(b)
SOCLE-CLD-IAM-002Vérifier que tous les hachages de mots de passe sont dans shadow9Comptescritique3.5.10 · CM-6(a) · IA-5(h)
SOCLE-CLD-IAM-004Définir l'expiration du compte après une période d'inactivité8Comptes (login.defs)moyenneIA-4(e) · AC-2(3) · CM-6(a)
SOCLE-CLD-IAM-005Tous les GID référencés dans /etc/passwd doivent exister dans /etc/group9ComptesfaibleCM-6(a) · IA-2
SOCLE-CLD-IAM-006Empêcher la connexion aux comptes sans mot de passe9Comptescritique3.1.1 · CM-6(a) · IA-5(1)(a) · IA-5(c)
SOCLE-RUN-AUD-001Journaliser les modifications des contrôles d'accès discrétionnaires (DAC) - chmod9Audit (auditd)moyenne3.1.7 · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-004Enregistrer toute tentative d'exécution de chacl9Audit (auditd)moyenne3.1.7
SOCLE-RUN-AUD-005Garantir que auditd collecte les événements de suppression de fichiers par utilisateur - rename9Audit (auditd)moyenne3.1.7 · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-006Rendre la configuration de auditd immuable9Audit (auditd)moyenne3.3.1 · AC-6(9) · CM-6(a)
SOCLE-RUN-AUD-007Garantir que auditd collecte les informations sur le déchargement de modules noyau - create_module4Audit (auditd)moyenne3.1.7
SOCLE-RUN-AUD-008Enregistrer les tentatives d'altération des événements de connexion et déconnexion - faillock9Audit (auditd)moyenne3.1.7 · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-009Enregistrer les événements modifiant les contrôles d'accès obligatoires du système9Audit (auditd)moyenne3.1.8 · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-010Garantir que auditd collecte les informations sur l'export vers des supports (réussi)9Audit (auditd)moyenne3.1.7 · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-011Enregistrer les événements modifiant l'environnement réseau du système9Audit (auditd)moyenne3.1.7 · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-013Vérifier qu'auditd journalise l'usage des commandes privilégiées - fdisk3Audit (auditd)moyenne3.1.7
SOCLE-RUN-AUD-015Journaliser les modifications des informations de processus et de session9Audit (auditd)moyenne3.1.7 · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-018Enregistrer les événements lorsqu'un exécutable privilégié est lancé7Audit (auditd)moyenneAC-6(9) · AU-12(3) · AU-7(a) · AU-7(b) · AU-8(b) · CM-5(1)
SOCLE-RUN-AUD-019S'assurer qu'auditd collecte les actions de l'administrateur système8Audit (auditd)moyenne3.1.7 · AC-2(7)(b) · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-020Enregistrer les tentatives de modification de l'heure via adjtimex9Audit (auditd)moyenne3.1.7 · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-021Enregistrer les tentatives de modification de l'heure via clock_settime9Audit (auditd)moyenne3.1.7 · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-022Enregistrer les tentatives d'accès infructueuses aux fichiers - creat9Audit (auditd)moyenne3.1.7 · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-023Enregistrer les événements qui modifient les informations d'utilisateurs/groupes - /etc/group9Audit (auditd)moyenne3.1.7 · AC-2(4) · AC-6(9) · AU-12(c) · AU-2(d) · CM-6(a)
SOCLE-RUN-AUD-025Configurer le compte de notification auditd (action_mail_acct) en cas d'espace disque faible9Audit (démon auditd)moyenne3.3.1 · AU-5(2) · AU-5(a) · CM-6(a) · IA-5(1)
SOCLE-RUN-AUD-026Configurer l'action auditd admin_space_left en cas d'espace disque faible9Audit (démon auditd)moyenne3.3.1 · AU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-RUN-AUD-028Configurer l'action auditd en cas d'erreur disque (disk_error_action)9Audit (démon auditd)moyenneAU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-RUN-AUD-029Configurer l'action d'auditd lorsque le disque d'audit est plein9Audit (démon auditd)moyenneAU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-RUN-AUD-030Configurer la priorité de synchronisation (flush) d'auditd4Audit (démon auditd)moyenne3.3.1
SOCLE-RUN-AUD-032Configurer la taille maximale du fichier de journal d'auditd9Audit (démon auditd)moyenneAU-11 · CM-6(a)
SOCLE-RUN-AUD-033Configurer max_log_file_action d'auditd à l'atteinte de la taille maximale du journal9Audit (démon auditd)moyenneAU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-RUN-AUD-035Configurer le nombre de journaux d'audit conservés1Audit (démon auditd)moyenne3.3.1
SOCLE-RUN-AUD-036Configurer l'action space_left d'auditd en cas d'espace disque faible9Audit (démon auditd)moyenne3.3.1 · AU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-RUN-AUD-037Configurer le seuil space_left d'auditd en cas d'espace disque faible7Audit (démon auditd)moyenneAU-5(1) · AU-5(2) · AU-5(4) · AU-5(b) · CM-6(a)
SOCLE-CLD-KRN-001Activer l'audit pour les processus démarrés avant le démon d'audit9Ligne de commande du noyaufaible3.3.1 · AC-17(1) · AU-10 · AU-14(1) · CM-6(a) · IR-5(1)
SOCLE-CLD-KRN-002Étendre la limite de file d'attente d'audit pour le démon d'audit9Ligne de commande du noyaufaibleCM-6(a)
SOCLE-CLD-KRN-010Activer l'empoisonnement de l'allocateur de pages9Ligne de commande du noyaumoyenneCM-6(a)
SOCLE-CLD-KRN-011Activer l'isolation des tables de pages du noyau (KPTI)9Ligne de commande du noyaufaibleSI-16
SOCLE-CLD-KRN-013Vérifier que SELinux n'est pas désactivé dans /etc/default/grub4Ligne de commande du noyaumoyenne3.1.2
SOCLE-CLD-KRN-015Activer l'empoisonnement de l'allocateur SLUB/SLAB9Ligne de commande du noyaumoyenneCM-6(a)
SOCLE-CLD-GEN-004Activer la bannière d'avertissement de connexion GNOME39Bureau GNOME (dconf)moyenne3.1.9 · AC-8(a) · AC-8(b) · AC-8(c)
SOCLE-CLD-GEN-005Désactiver le montage automatique GNOME39Bureau GNOME (dconf)moyenne3.1.7 · CM-6(a) · CM-7(a) · CM-7(b)
SOCLE-CLD-GEN-006Désactiver l'ouverture automatique des supports montés GNOME39Bureau GNOME (dconf)moyenne3.1.7 · CM-6(a) · CM-7(a) · CM-7(b)
SOCLE-CLD-GEN-007Désactiver l'exécution automatique (autorun) GNOME39Bureau GNOME (dconf)faible3.1.7 · CM-6(a) · CM-7(a) · CM-7(b)
SOCLE-CLD-GEN-008Désactiver la séquence de redémarrage Ctrl-Alt-Suppr dans GNOME37Bureau GNOME (dconf)élevée3.1.2 · AC-6(1) · CM-6(a) · CM-7(b)
SOCLE-CLD-GEN-009Désactiver les boutons de redémarrage et d'arrêt de l'écran de connexion GNOME33Bureau GNOME (dconf)élevée3.1.2
SOCLE-CLD-GEN-010Désactiver la liste des utilisateurs sur l'écran de connexion GNOME39Bureau GNOME (dconf)moyenneAC-23 · CM-6(a)
SOCLE-CLD-GEN-012Définir le texte de la bannière d'avertissement de connexion GNOME39Bureau GNOME (dconf)moyenne3.1.9 · AC-8(a) · AC-8(c)
SOCLE-CLD-GEN-013Définir le nombre d'échecs de connexion GNOME31Bureau GNOME (dconf)moyenne3.1.8
SOCLE-CLD-GEN-016Définir le délai de verrouillage du screensaver GNOME3 après activation3Bureau GNOME (dconf)moyenne3.1.10 · AC-11(a) · CM-6(a)
SOCLE-CLD-GEN-017Activer l'activation du screensaver GNOME3 sur inactivité1Bureau GNOME (dconf)moyenne3.1.10
SOCLE-CLD-GEN-018Définir le délai d'inactivité du screensaver GNOME33Bureau GNOME (dconf)moyenne3.1.10 · AC-11(a) · CM-6(a)
SOCLE-CLD-GEN-019Activer le verrouillage du screensaver GNOME3 après une période d'inactivité9Bureau GNOME (dconf)moyenneCM-6(a) · 3.1.10
SOCLE-CLD-GEN-020Empêcher les utilisateurs de modifier le verrouillage du screensaver GNOME3 après inactivité4Bureau GNOME (dconf)moyenne3.1.10
SOCLE-CLD-GEN-021Mettre en place un économiseur d'écran vide5Bureau GNOME (dconf)moyenne3.1.10 · AC-11(1) · AC-11(1).1 · CM-6(a)
SOCLE-CLD-GEN-023Empêcher les utilisateurs de modifier les paramètres de l'économiseur d'écran GNOME38Bureau GNOME (dconf)moyenne3.1.10
SOCLE-CLD-GEN-024Empêcher les utilisateurs de modifier les paramètres d'inactivité de session GNOME38Bureau GNOME (dconf)moyenne3.1.10
SOCLE-CLD-IAM-008Verrouiller les comptes après des échecs de saisie du mot de passe9Comptes (faillock)moyenne3.1.8 · AC-7(a) · CM-6(a)
SOCLE-CLD-IAM-009Définir la durée de verrouillage après des échecs de saisie du mot de passe9Comptes (faillock)moyenne3.1.8 · AC-7(b) · CM-6(a)
SOCLE-CLD-FSP-003Vérifier le groupe propriétaire du fichier de sauvegarde group9Propriété des fichiersmoyenneAC-6 (1)
SOCLE-CLD-FSP-004Vérifier le groupe propriétaire du fichier de sauvegarde gshadow9Propriété des fichiersmoyenneAC-6 (1)
SOCLE-CLD-FSP-005Vérifier le groupe propriétaire du fichier de sauvegarde passwd9Propriété des fichiersmoyenneAC-6 (1)