PCI DSS

La norme de sécurité des données de l'industrie des cartes de paiement : exigences obligatoires pour tout système qui stocke, traite ou transmet des données de porteurs de cartes. La non-conformité peut entraîner des amendes ou la perte du droit d'encaisser par carte.

Autorité PCI Security Standards CouncilVersion 4.0.1couverture 200 contrôlesDocumentation officielle →Preuves & exportsModèle d’IDOSCAL ↓
4 élevée174 moyenne9 faible9 OS96% reboot-proof
Comment lire les références

Les références PCI DSS sont des numéros d'exigence, imbriqués sous les 12 exigences principales de la norme, 8.2.1 signifie exigence 8 › 2 › 1 (l'exigence 8 = identifier les utilisateurs et authentifier les accès aux composants du système). Certaines gardent le préfixe Req-, ex. Req-2.2.4, et les plus profondes désignent une procédure de test précise, ex. 10.2.5.b.

Pavois s'aligne sur PCI DSS 4.0.1, la version courante. PCI DSS s'applique à tout système qui stocke, traite ou transmet des données de porteurs de cartes.

200 / 200
Réf.RègleOSDomaineSév.PCI ref
SOCLE-CLD-IAM-001Vérifier que seul root possède l'UID 09Comptescritique8.2.1
SOCLE-CLD-IAM-002Vérifier que tous les hachages de mots de passe sont dans shadow9Comptescritique8.3.2
SOCLE-CLD-IAM-003Vérifier que root a le GID principal 09Comptesélevée8.2.1
SOCLE-CLD-IAM-004Définir l'expiration du compte après une période d'inactivité8Comptes (login.defs)moyenne8.2.6
SOCLE-CLD-IAM-005Tous les GID référencés dans /etc/passwd doivent exister dans /etc/group9Comptesfaible8.2.2
SOCLE-CLD-IAM-006Empêcher la connexion aux comptes sans mot de passe9Comptescritique2.2.2 · 8.3.1
SOCLE-CLD-IAM-007Vérifier que la date du dernier changement de mot de passe est dans le passé pour tous les utilisateurs8Comptesmoyenne8.3.5
SOCLE-RUN-AUD-001Journaliser les modifications des contrôles d'accès discrétionnaires (DAC) - chmod9Audit (auditd)moyenne10.3.4
SOCLE-RUN-AUD-005Garantir que auditd collecte les événements de suppression de fichiers par utilisateur - rename9Audit (auditd)moyenne10.2.1.7
SOCLE-RUN-AUD-006Rendre la configuration de auditd immuable9Audit (auditd)moyenne10.3.2
SOCLE-RUN-AUD-008Enregistrer les tentatives d'altération des événements de connexion et déconnexion - faillock9Audit (auditd)moyenne10.2.1.3
SOCLE-RUN-AUD-009Enregistrer les événements modifiant les contrôles d'accès obligatoires du système9Audit (auditd)moyenne10.3.4
SOCLE-RUN-AUD-010Garantir que auditd collecte les informations sur l'export vers des supports (réussi)9Audit (auditd)moyenne10.2.1.7
SOCLE-RUN-AUD-011Enregistrer les événements modifiant l'environnement réseau du système9Audit (auditd)moyenne10.3.4
SOCLE-RUN-AUD-015Journaliser les modifications des informations de processus et de session9Audit (auditd)moyenne10.2.1.3
SOCLE-RUN-AUD-018Enregistrer les événements lorsqu'un exécutable privilégié est lancé7Audit (auditd)moyenne10.2.1.2
SOCLE-RUN-AUD-019S'assurer qu'auditd collecte les actions de l'administrateur système8Audit (auditd)moyenne10.2.1.5
SOCLE-RUN-AUD-020Enregistrer les tentatives de modification de l'heure via adjtimex9Audit (auditd)moyenne10.6.3
SOCLE-RUN-AUD-021Enregistrer les tentatives de modification de l'heure via clock_settime9Audit (auditd)moyenne10.6.3
SOCLE-RUN-AUD-022Enregistrer les tentatives d'accès infructueuses aux fichiers - creat9Audit (auditd)moyenne10.2.1.4
SOCLE-RUN-AUD-023Enregistrer les événements qui modifient les informations d'utilisateurs/groupes - /etc/group9Audit (auditd)moyenne10.2.1.5
SOCLE-RUN-AUD-026Configurer l'action auditd admin_space_left en cas d'espace disque faible9Audit (démon auditd)moyenne10.5.1
SOCLE-RUN-AUD-032Configurer la taille maximale du fichier de journal d'auditd9Audit (démon auditd)moyenne10.5.1
SOCLE-RUN-AUD-033Configurer max_log_file_action d'auditd à l'atteinte de la taille maximale du journal9Audit (démon auditd)moyenne10.5.1
SOCLE-RUN-AUD-034Définir le type d'identification du nœud machine dans les journaux d'audit4Audit (démon auditd)moyenne10.2.2
SOCLE-RUN-AUD-036Configurer l'action space_left d'auditd en cas d'espace disque faible9Audit (démon auditd)moyenne10.5.1
SOCLE-RUN-AUD-037Configurer le seuil space_left d'auditd en cas d'espace disque faible7Audit (démon auditd)moyenne10.5.1
SOCLE-CLD-KRN-001Activer l'audit pour les processus démarrés avant le démon d'audit9Ligne de commande du noyaufaible10.7.2
SOCLE-CLD-KRN-002Étendre la limite de file d'attente d'audit pour le démon d'audit9Ligne de commande du noyaufaible10.7.2
SOCLE-CLD-KRN-013Vérifier que SELinux n'est pas désactivé dans /etc/default/grub4Ligne de commande du noyaumoyenne1.2.6
SOCLE-CLD-GEN-005Désactiver le montage automatique GNOME39Bureau GNOME (dconf)moyenne3.4.2
SOCLE-CLD-GEN-006Désactiver l'ouverture automatique des supports montés GNOME39Bureau GNOME (dconf)moyenne3.4.2
SOCLE-CLD-GEN-016Définir le délai de verrouillage du screensaver GNOME3 après activation3Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-017Activer l'activation du screensaver GNOME3 sur inactivité1Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-018Définir le délai d'inactivité du screensaver GNOME33Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-019Activer le verrouillage du screensaver GNOME3 après une période d'inactivité9Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-021Mettre en place un économiseur d'écran vide5Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-GEN-024Empêcher les utilisateurs de modifier les paramètres d'inactivité de session GNOME38Bureau GNOME (dconf)moyenne8.2.8
SOCLE-CLD-IAM-008Verrouiller les comptes après des échecs de saisie du mot de passe9Comptes (faillock)moyenne8.3.4
SOCLE-CLD-IAM-009Définir la durée de verrouillage après des échecs de saisie du mot de passe9Comptes (faillock)moyenne8.3.4
SOCLE-CLD-GEN-026Garantir l'absence de /etc/at.deny9Contrôle d'accès cron/atmoyenne2.2.6
SOCLE-CLD-GEN-028Garantir l'absence de /etc/cron.deny9Contrôle d'accès cron/atmoyenne2.2.6
SOCLE-CLD-FSP-001Vérifier le groupe propriétaire du fichier /etc/at.allow9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-003Vérifier le groupe propriétaire du fichier de sauvegarde group9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-004Vérifier le groupe propriétaire du fichier de sauvegarde gshadow9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-005Vérifier le groupe propriétaire du fichier de sauvegarde passwd9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-006Vérifier le groupe propriétaire du fichier de sauvegarde shadow9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-008Vérifier le groupe propriétaire du fichier /etc/cron.allow9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-009Vérifier le groupe propriétaire de cron.d9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-010Vérifier le groupe propriétaire de cron.daily9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-012Vérifier le groupe propriétaire de cron.hourly9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-013Vérifier le groupe propriétaire de cron.monthly9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-014Vérifier le groupe propriétaire de cron.weekly9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-016Vérifier le groupe propriétaire de crontab9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-020Vérifier le groupe propriétaire du fichier group9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-025Vérifier le groupe propriétaire de la bannière de connexion distante9Propriété des fichiersmoyenne1.2.8
SOCLE-CLD-FSP-027Vérifier le groupe propriétaire du fichier passwd9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-031Vérifier le groupe propriétaire du fichier shadow9Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-035Vérifier le groupe propriétaire de /boot/grub2/grub.cfg8Propriété des fichiersmoyenne2.2.6
SOCLE-CLD-FSP-040Vérifier le groupe propriétaire de /boot/grub2/user.cfg8Propriété des fichiersmoyenne2.2.6