- Niveau : MI
- Titre : Configurer le BIOS/UEFI
- Description : Il est conseillé d’appliquer les recommandations de la configuration du BIOS/UEFI mentionnées dans la note technique « Recommandations de configuration matérielle de postes clients et serveurs x86 » .
- Niveau : MI
- Titre : Activer le démarrage sécurisé UEFI
- Description : Il est recommandé d’activer la configuration du démarrage sécurisé UEFI associée à la distribution.
- Niveau : MI
- Titre : Configurer un mot de passe pour le chargeur de démarrage
- Description : Un chargeur de démarrage permettant de protéger son démarrage par mot de passe est à privilégier. Ce mot de passe doit empêcher un utilisateur quelconque de modifier ses options de configuration. Quand le chargeur de démarrage n’offre pas la possibilité de lui adjoindre un mot de passe, une autre mesure technique ou organisationnelle doit être mise en place afin de bloquer toutes tentatives de modification des options de configuration par un utilisateur non-autorisé.
- Niveau : MI
- Titre : Paramétrer les options de configuration de la mémoire
- Description : Les listes ci-dessous présentent les options de configuration de la mémoire recommandées.
- Niveau : MI
- Titre : Paramétrer les options de configuration du noyau
- Description : La liste ci-dessous présente les options de configuration du noyau recommandées.
- Niveau : MI
- Titre : Activer et configurer le LSM Yama
- Description : Il est recommandé de charger le module de sécurité Yama lors du démarrage, par exemple en passant la directive security=yama au noyau, et d’affecter à l’option de configuration du noyau kernel.yama.ptrace_scope une valeur au moins égale à 1.
- Niveau : MI
- Titre : Paramétrer les options de configuration du réseau IPv4
- Description : La liste ci-dessous présente les options de configuration du réseau IPv4 pour un hôte « serveur » typique qui n’efectue pas de routage et ayant une configuration IPv4 minimaliste (adressage statique).
- Niveau : MI
- Titre : Désactiver le plan IPv6
- Description : Quand IPv6 n’est pas utilisé, il est recommandé de désactiver la pile IPv6 en : ajoutant la directive ipv6.disable=1 à la liste des paramètres du noyau choisi lors du démarrage en plus de celles déjà présentes dans les fichiers de configuration du chargeur de démarrage, activant les options de configuration du réseau présentées dans la liste ci-dessous.
- Niveau : MI
- Titre : Paramétrer les options de configuration des systèmes de fichiers
- Description : La liste ci-dessous présente les options de configuration des systèmes de fichiers recommandées au format du fichier de configuration sysctl.conf.
- Niveau : MI
- Titre : Partitionnement type
- Description : Le partitionnement type recommandé est le suivant :
- Niveau : MI
- Titre : Éxpirer les sessions utilisateur locales
- Description : Les sessions utilisateur locales (console TTY, session graphique) doivent être verrouillées au bout d’un certain délai d’inactivité.
- Niveau : MI
- Titre : Assurer l'imputabilité des actions d'administration
- Description : Les actions d’administration nécessitant des privilèges doivent être tracées afin de pouvoir identifier l’administrateur à l’origine d’une activité malveillante.
- Niveau : MI
- Titre : Désactiver les comptes de service
- Description : Les comptes de service doivent être désactivés.
- Niveau : MI
- Titre : Utiliser des comptes de service uniques et exclusifs
- Description : Chaque service métier (nginx, php, mysql, ...) ajouté par l’administrateur doit posséder son propre compte système dédié.
- Niveau : MI
- Titre : Modifier les directives de configuration sudo
- Description : Les directives suivantes doivent être activées par défaut : noexec appliquer le tag NOEXEC par défaut sur les commandes requiretty imposer à l’utilisateur d’avoir un tty de login use_pty utiliser un pseudo-tty lorsqu’une commande est exécutée umask=0077 forcer umask à un masque plus restrictif ignore_dot ignorer le « . » dans $PATH env_reset réinitialiser les variables d’environnement
- Niveau : MI
- Titre : Utiliser des utilisateurs cibles non-privilégiés pour les commandes sudo
- Description : Les utilisateurs cibles d’une règle doivent autant que possible être des utilisateurs non privilégiés (c’est-à-dire non root).
- Niveau : MI
- Titre : Bannir les négations dans les spécifications sudo
- Description : Les spécifications de commande ne doivent pas faire intervenir de négation.
- Niveau : MI
- Titre : Préciser les arguments dans les spécifications sudo
- Description : Toutes les commandes du fichier de configuration sudoers doivent préciser strictement les arguments autorisés à être utilisés pour un utilisateur donné. L’usage de * (wildcard) dans les règles doit être autant que possible évité. L’absence d’arguments auprès d’une commande doit être spécifiée par la présence d’une chaîne vide ("").
- Niveau : MI
- Titre : Éditer les fichiers de manière sécurisée avec sudo
- Description : L’édition d’un fichier par sudo doit être réalisée au travers de l’éditeur de texte sudoedit.
- Niveau : MI
- Titre : Restreindre les droits d'accès aux fichiers et aux répertoires sensibles
- Description : Les fichiers et les répertoires sensibles ne doivent être lisibles que par les utilisateurs ayant le strict besoin d’en connaître.
- Niveau : MI
- Titre : Restreindre les accès aux sockets et aux pipes nommées
- Description : Les sockets et pipes nommées doivent être protégées en accès par un répertoire possédant des droits appropriés. Les droits de la socket ou du pipe nommé doivent également restreindre les accès.
- Niveau : MI
- Titre : Séparer les répertoires temporaires des utilisateurs
- Description : Chaque utilisateur ou application doit posséder son propre répertoire temporaire et en disposer exclusivement.
- Niveau : MI
- Titre : Désactiver les fonctionnalités des services non essentielles
- Description : Les fonctionnalités configurées au niveau des services démarrés doivent être limitées au strict nécessaire.
- Niveau : MI
- Titre : Sécuriser les authentifications distante par PAM
- Description : Quand l’authentification se déroule au travers d’une application distante (réseau), le protocole d’authentification utilisé par PAM doit être sécurisé (chifrement du flux, authentification du serveur distant, mécanismes d’anti-rejeu...).
- Niveau : MI
- Titre : Sécuriser les accès aux bases utilisateur distantes
- Description : Lorsque les bases utilisateur sont stockées sur un serveur réseau distant, NSS doit être configuré pour établir une liaison sécurisée permettant au minimum d’authentifier le serveur et de protéger le canal de communication.
- Niveau : MI
- Titre : Séparer les comptes système et d'administrateur de l'annuaire
- Description : Il est recommandé de ne pas avoir de recouvrement de compte entre ceux utilisés par le système d’exploitation et ceux utilisés pour administrer l’annuaire. L’usage de comptes administrateur d’annuaire pour efectuer des requêtes d’énumération de comptes par NSS doit être prohibé.
- Niveau : MI
- Titre : Durcir le service de messagerie locale
- Description : Quand un service de messagerie est installé sur la machine, il doit être configuré pour n’accepter que : les messages à destination d’un compte utilisateur local à la machine ; les connexions sur l’interface réseau de la boucle locale, les connexions distantes au service de messagerie doivent être rejetées.
- Niveau : MI
- Titre : Configurer un alias de messagerie des comptes de service
- Description : Pour chaque service exploité sur le système, ainsi que pour le compte d’administrateur (ou root), un alias vers un compte utilisateur administrateur doit être configuré afin que celui-ci reçoive les notifications et les rapports adressés par messagerie électronique.
- Niveau : MI
- Titre : Durcir et surveiller les services exposés
- Description : Les services exposés à des flux non maîtrisés doivent être durcis et particulièrement surveillés.