DISA STIG

Les guides techniques de durcissement du département de la Défense américain, exigences détaillées et testables pour les systèmes des réseaux du DoD. Chaque point a une sévérité (CAT I/II/III) et un correctif.

Autorité Defense Information Systems AgencyVersion per OS STIG releasecouverture 115 contrôlesDocumentation officielle →Preuves & exportsModèle d’IDOSCAL ↓
3 élevée104 moyenne5 faible9 OS90% reboot-proof
Comment lire les références

Les références DISA STIG sont des identifiants de règle, un STIG ID rattaché au guide propre à l'OS, comme UBTU-22-xxxxxx pour Ubuntu 22.04 (ou un ancien identifiant de vulnérabilité V-).

Chaque point porte une catégorie de sévérité :

  • CAT I, élevée : entraîne directement et immédiatement une perte de confidentialité, d'intégrité ou de disponibilité.
  • CAT II, moyenne.
  • CAT III, faible.

La couverture STIG de Pavois est aujourd'hui la plus complète sur les systèmes Ubuntu, pour lesquels la DISA publie un STIG d'OS.

115 / 115
Réf.RègleOSDomaineSév.DISA ref
SOCLE-CLD-IAM-006Empêcher la connexion aux comptes sans mot de passe9ComptescritiqueUBTU-22-611060 · UBTU-22-611065 · UBTU-24-300028 · UBTU-24-300027
SOCLE-RUN-AUD-001Journaliser les modifications des contrôles d'accès discrétionnaires (DAC) - chmod9Audit (auditd)moyenneUBTU-22-654155 · UBTU-22-654160 · UBTU-22-654180 · UBTU-24-900150 · UBTU-24-900140 · UBTU-24-900130
SOCLE-RUN-AUD-003S'assurer qu'auditd collecte les modifications des tâches cron - /etc/cron.d/7Audit (auditd)moyenneUBTU-22-654041 · UBTU-24-200270
SOCLE-RUN-AUD-004Enregistrer toute tentative d'exécution de chacl9Audit (auditd)moyenneUBTU-22-654015 · UBTU-22-654025 · UBTU-22-654085 · UBTU-22-654010 · UBTU-22-654020 · UBTU-22-654030 · UBTU-22-654035 · UBTU-22-654040 · UBTU-22-654050 · UBTU-22-654055 · UBTU-22-654065 · UBTU-22-654070 · UBTU-22-654075 · UBTU-22-654080 · UBTU-22-654090 · UBTU-22-654095 · UBTU-22-654100 · UBTU-22-654105 · UBTU-22-654110 · UBTU-22-654115 · UBTU-22-654120 · UBTU-22-654125 · UBTU-24-900240 · UBTU-24-900210 · UBTU-24-900230 · UBTU-24-900220 · UBTU-24-900300 · UBTU-24-900080 · UBTU-24-900190 · UBTU-24-900320 · UBTU-24-900290 · UBTU-24-900740 · UBTU-24-900090 · UBTU-24-900200 · UBTU-24-900330 · UBTU-24-900270 · UBTU-24-900110 · UBTU-24-900120 · UBTU-24-900070 · UBTU-24-900170 · UBTU-24-900180 · UBTU-24-900100 · UBTU-24-900280 · UBTU-24-900310
SOCLE-RUN-AUD-005Garantir que auditd collecte les événements de suppression de fichiers par utilisateur - rename9Audit (auditd)moyenneUBTU-22-654185 · UBTU-24-900540
SOCLE-RUN-AUD-006Rendre la configuration de auditd immuable9Audit (auditd)moyenneUBTU-24-909000
SOCLE-RUN-AUD-008Enregistrer les tentatives d'altération des événements de connexion et déconnexion - faillock9Audit (auditd)moyenneUBTU-22-654210 · UBTU-22-654215 · UBTU-24-900250 · UBTU-24-900260
SOCLE-RUN-AUD-013Vérifier qu'auditd journalise l'usage des commandes privilégiées - fdisk3Audit (auditd)moyenneUBTU-22-654170 · UBTU-22-654175 · UBTU-22-654045 · UBTU-22-654060 · UBTU-24-900350 · UBTU-24-900340 · UBTU-24-900750 · UBTU-24-900730
SOCLE-RUN-AUD-015Journaliser les modifications des informations de processus et de session9Audit (auditd)moyenneUBTU-22-654195 · UBTU-22-654205 · UBTU-22-654200 · UBTU-24-900610 · UBTU-24-900600 · UBTU-24-900590
SOCLE-RUN-AUD-018Enregistrer les événements lorsqu'un exécutable privilégié est lancé7Audit (auditd)moyenneUBTU-22-654230 · UBTU-24-200580
SOCLE-RUN-AUD-019S'assurer qu'auditd collecte les actions de l'administrateur système8Audit (auditd)moyenneUBTU-24-900510 · UBTU-24-900520
SOCLE-RUN-AUD-022Enregistrer les tentatives d'accès infructueuses aux fichiers - creat9Audit (auditd)moyenneUBTU-22-654165 · UBTU-24-900160
SOCLE-RUN-AUD-023Enregistrer les événements qui modifient les informations d'utilisateurs/groupes - /etc/group9Audit (auditd)moyenneUBTU-22-654130 · UBTU-22-654135 · UBTU-22-654140 · UBTU-22-654145 · UBTU-22-654150 · UBTU-24-200290 · UBTU-24-200310 · UBTU-24-200320 · UBTU-24-200280 · UBTU-24-200300
SOCLE-RUN-AUD-024S'assurer qu'auditd collecte les enregistrements des événements affectant "/var/log/journal"3Audit (auditd)moyenneUBTU-22-654190 · UBTU-24-300029
SOCLE-RUN-AUD-025Configurer le compte de notification auditd (action_mail_acct) en cas d'espace disque faible9Audit (démon auditd)moyenneUBTU-22-653025 · UBTU-24-900980
SOCLE-RUN-AUD-029Configurer l'action d'auditd lorsque le disque d'audit est plein9Audit (démon auditd)moyenneUBTU-22-653030
SOCLE-RUN-AUD-036Configurer l'action space_left d'auditd en cas d'espace disque faible9Audit (démon auditd)moyenneUBTU-22-653040 · UBTU-24-900960
SOCLE-RUN-AUD-037Configurer le seuil space_left d'auditd en cas d'espace disque faible7Audit (démon auditd)moyenneUBTU-22-653040 · UBTU-24-900960
SOCLE-CLD-KRN-001Activer l'audit pour les processus démarrés avant le démon d'audit9Ligne de commande du noyaufaibleUBTU-22-212015 · UBTU-24-102010
SOCLE-CLD-GEN-004Activer la bannière d'avertissement de connexion GNOME39Bureau GNOME (dconf)moyenneUBTU-22-271010 · UBTU-24-200650
SOCLE-CLD-GEN-006Désactiver l'ouverture automatique des supports montés GNOME39Bureau GNOME (dconf)moyenneUBTU-24-200040
SOCLE-CLD-GEN-007Désactiver l'exécution automatique (autorun) GNOME39Bureau GNOME (dconf)faibleUBTU-24-200041
SOCLE-CLD-GEN-008Désactiver la séquence de redémarrage Ctrl-Alt-Suppr dans GNOME37Bureau GNOME (dconf)élevéeUBTU-22-271030 · UBTU-24-300025
SOCLE-CLD-GEN-011Activer le verrouillage de l'écran GNOME3 au retrait de la carte à puce6Bureau GNOME (dconf)moyenneUBTU-24-200042
SOCLE-CLD-GEN-016Définir le délai de verrouillage du screensaver GNOME3 après activation3Bureau GNOME (dconf)moyenneUBTU-22-271025 · UBTU-24-200020
SOCLE-CLD-GEN-018Définir le délai d'inactivité du screensaver GNOME33Bureau GNOME (dconf)moyenneUBTU-22-271025 · UBTU-24-200020
SOCLE-CLD-GEN-019Activer le verrouillage du screensaver GNOME3 après une période d'inactivité9Bureau GNOME (dconf)moyenneUBTU-22-271020 · UBTU-24-200020
SOCLE-CLD-GEN-021Mettre en place un économiseur d'écran vide5Bureau GNOME (dconf)moyenneUBTU-24-200043
SOCLE-CLD-IAM-008Verrouiller les comptes après des échecs de saisie du mot de passe9Comptes (faillock)moyenneUBTU-22-411045 · UBTU-24-200610
SOCLE-CLD-IAM-009Définir la durée de verrouillage après des échecs de saisie du mot de passe9Comptes (faillock)moyenneUBTU-22-411045 · UBTU-24-200610
SOCLE-CLD-FSP-036Vérifier le groupe propriétaire de la commande journalctl3Propriété des fichiersmoyenneUBTU-22-232105 · UBTU-24-700050
SOCLE-CLD-FSP-041Vérifier le groupe propriétaire du répertoire /var/log7Propriété des fichiersmoyenneUBTU-22-232125 · UBTU-24-700100
SOCLE-CLD-FSP-048Vérifier le groupe propriétaire du fichier /var/log/syslog5Propriété des fichiersmoyenneUBTU-22-232135 · UBTU-24-700130
SOCLE-CLD-FSP-051Vérifier que les outils d'audit appartiennent au groupe root9Propriété des fichiersmoyenneUBTU-24-901250
SOCLE-CLD-FSP-052Les fichiers de configuration d'audit doivent appartenir au groupe root9Propriété des fichiersmoyenneUBTU-22-653075 · UBTU-24-900060
SOCLE-CLD-FSP-092Vérifier le propriétaire de la commande journalctl3Propriété des fichiersmoyenneUBTU-22-232100 · UBTU-24-700040
SOCLE-CLD-FSP-097Vérifier l'utilisateur propriétaire du répertoire /var/log7Propriété des fichiersmoyenneUBTU-22-232120 · UBTU-24-700110
SOCLE-CLD-FSP-104Vérifier l'utilisateur propriétaire du fichier /var/log/syslog5Propriété des fichiersmoyenneUBTU-22-232130 · UBTU-24-700140
SOCLE-CLD-FSP-107Vérifier que les outils d'audit appartiennent à root9Propriété des fichiersmoyenneUBTU-22-232110 · UBTU-24-901240
SOCLE-CLD-FSP-108Les fichiers de configuration d'audit doivent appartenir à root9Propriété des fichiersmoyenneUBTU-22-653070 · UBTU-24-900050
SOCLE-CLD-FSP-114Vérifier que les outils d'audit ont le mode 0755 ou moins9Permissions des fichiersmoyenneUBTU-22-232035 · UBTU-24-901230
SOCLE-CLD-FSP-131Vérifier les permissions de /etc/audit/auditd.conf9Permissions des fichiersmoyenneUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-132Vérifier les permissions de /etc/audit/audit.rules9Permissions des fichiersmoyenneUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-133Vérifier les permissions de /etc/audit/rules.d/*.rules9Permissions des fichiersmoyenneUBTU-22-653065 · UBTU-24-900040
SOCLE-CLD-FSP-155Vérifier les permissions de la commande journal3Permissions des fichiersmoyenneUBTU-22-232140 · UBTU-24-700030
SOCLE-CLD-FSP-156Vérifier que les bibliothèques partagées ont des permissions restrictives7Permissions des fichiersmoyenneUBTU-22-232020 · UBTU-24-300006
SOCLE-CLD-FSP-165Vérifier les permissions du répertoire /var/log7Permissions des fichiersmoyenneUBTU-22-232025 · UBTU-24-700120
SOCLE-CLD-FSP-167Les journaux d'audit système doivent avoir le mode 0640 ou moins permissif9Permissions des fichiersmoyenneUBTU-22-653060 · UBTU-24-901380
SOCLE-CLD-FSP-176Vérifier les permissions du fichier /var/log/syslog5Permissions des fichiersmoyenneUBTU-22-232030 · UBTU-24-700150
SOCLE-CLD-FSP-179Vérifier que tous les répertoires accessibles en écriture par tous ont le bit sticky positionné9Système de fichiers (scan)moyenneUBTU-22-232145 · UBTU-24-600150
SOCLE-CLD-FSP-181Vérifier le groupe propriétaire du répertoire /var/log7Système de fichiers (scan)moyenneUBTU-22-232125 · UBTU-24-700100
SOCLE-CLD-FSP-182Vérifier que les fichiers de commandes système ont root comme groupe propriétaire8Système de fichiers (scan)moyenneUBTU-22-232055 · UBTU-24-300013
SOCLE-CLD-FSP-184Vérifier l'utilisateur propriétaire du répertoire /var/log7Système de fichiers (scan)moyenneUBTU-22-232120 · UBTU-24-700110
SOCLE-CLD-FSP-185Vérifier que les exécutables système appartiennent à root9Système de fichiers (scan)moyenneUBTU-22-232050 · UBTU-24-300012
SOCLE-CLD-FSP-192Vérifier les permissions des fichiers journaux8Système de fichiers (scan)moyenneUBTU-24-700120
SOCLE-CLD-NET-002Un pare-feu local est installé et actif9Pare-feuélevéeUBTU-22-251020 · UBTU-24-100300
SOCLE-CLD-MOD-022Désactiver le chargement du pilote de stockage USB via modprobe9Modules du noyaumoyenneUBTU-22-291010 · UBTU-24-300039
SOCLE-RUN-LOG-004Un démon de journalisation système est actif9JournalisationmoyenneUBTU-22-652010 · UBTU-24-100200
SOCLE-CLD-IAM-016Définir l'algorithme de hachage des mots de passe dans /etc/login.defs9Comptes (login.defs)moyenneUBTU-22-611070 · UBTU-24-400400
SOCLE-CLD-IAM-018Définir l'âge maximal des mots de passe9Comptes (login.defs)moyenneUBTU-22-411030 · UBTU-24-400310