- Niveau : MIR
- Titre : Choisir et configurer son matériel
- Description : Il est conseillé d’appliquer les recommandations du support matériel mentionnées dans la note technique « Recommandations de configuration matérielle de postes clients et serveurs x86 » .
- Niveau : MIR
- Titre : Activer l'IOMMU
- Description : Il est recommandé d’activer l’IOMMU en ajoutant la directive iommu=force à la liste des paramètres du noyau lors du démarrage en plus de celles déjà présentes dans les fichiers de configuration du chargeur de démarrage.
- Niveau : MIR
- Titre : Désactiver le chargement des modules noyau
- Description : Il est recommandé de bloquer le chargement des modules noyau par l’activation de l’option de configuration du noyau kernel.modules_disabled.
- Niveau : MIR
- Titre : Restreindre les accès au dossier /boot
- Description : Lorsque c’est possible, il est recommandé de ne pas monter automatiquement la partition /boot. Dans tous les cas, l’accès au dossier /boot doit être uniquement autorisé pour l’utilisateur root.
- Niveau : MIR
- Titre : Modifier la valeur par défaut de UMASK
- Description : La valeur par défaut de UMASK des shells doit être positionnée à 0077 pour permettre un accès au fichier ou au répertoire créé en lecture et écriture uniquement à l’utilisateur propriétaire. Celle-ci peut être spécifiée dans le fichier de configuration /etc/profile que la plupart des shells (bash, dash, ksh...) utiliseront.
- Niveau : MIR
- Titre : Utiliser des fonctionnalités de contrôle d'accès obligatoire MAC
- Description : Il est recommandé d’utiliser les fonctionnalités de Mandatory Access Control ou contrôle d’accès obligatoire (MAC) en plus du traditionnel modèle utilisateur Unix, Discretionary Access Control ou contrôle d’accès discrétionnaire (DAC), voire éventuellement de les combiner avec des mécanismes de cloisonnement.
- Niveau : MIR
- Titre : Créer un groupe dédié à l'usage de sudo
- Description : Un groupe dédié à l’usage de sudo doit être créé. Seuls les utilisateurs membres de ce groupe doivent avoir le droit d’exécuter sudo.
- Niveau : MIR
- Titre : Limiter l'utilisation de commandes nécessitant la directive EXEC
- Description : Les commandes nécessitant l’exécution de sous-processus, directive EXEC doivent être explicitement listées et réduites autant que possible au strict minimum.
- Niveau : MIR
- Titre : Activer les profils de sécurité AppArmor
- Description : Tout profil de sécurité AppArmor présent sur le système doit être activé en mode enforce par défaut quand la distribution en offre le support et qu’elle n’exploite pas de module de sécurité autre que AppArmor.
- Niveau : MIR
- Titre : Changer les secrets et droits d'accès dès l'installation
- Description : Tous les fichiers sensibles et ceux qui concourent aux mécanismes d’authentification doivent être mis en place dès l’installation du système. Si des secrets par défaut sont préconfigurés, ils doivent alors être remplacés pendant, ou juste après, la phase d’installation du système.
- Niveau : MIR
- Titre : Éviter l'usage d'exécutables avec les droits spéciaux setuid root et setgid root
- Description : Les exécutables avec les droits spéciaux setuid root et setgid root doivent être le moins nombreux possible. Lorsqu’il est attendu que seuls les administrateurs les exécutent, il faut leur retirer ces droits spéciaux (setuid ou setgid) et leur préférer les commandes comme su ou sudo, qui peuvent être surveillées.
- Niveau : MIR
- Titre : Utiliser des dépôts de paquets durcis
- Description : Lorsque la distribution fournit plusieurs types de dépôts, la préférence doit aller à ceux contenant des paquets faisant l’objet de mesures de durcissement supplémentaires. Entre deux paquets fournissant le même service, ceux faisant l’objet de mesures de durcissement (à la compilation, à l’installation ou dans la configuration par défaut) doivent être privilégiés.
- Niveau : MIR
- Titre : Configurer les privilèges des services
- Description : Tous les services et exécutables disponibles sur le système doivent faire l’objet d’une analyse afin de connaître les privilèges qui leur sont associés, et doivent ensuite être mis en œuvre et configurés en vue d’en utiliser le strict nécessaire.
- Niveau : MIR
- Titre : Cloisonner les services
- Description : Dans le cadre du principe de minimisation, il est recommandé de cloisonner les services avec les mécanismes de confinement, de filtrage et d’isolation disponibles dans le noyau Linux.
- Niveau : MIR
- Titre : Mettre en place un système de journalisation
- Description : Il est conseillé d’appliquer les recommandations de la note technique « Recommandations de sécurité pour l’architecture d’un système de journalisation » .
- Niveau : MIR
- Titre : Mettre en place des journaux d'activité de service dédiés
- Description : Chaque service doit posséder un journal d’événements dédié sur le système. Ce journal ne doit être accessible que par le serveur syslog, et ne doit pas être lisible, modifiable ou supprimable par le service directement.
- Niveau : MIR
- Titre : Journaliser l'activité système avec auditd
- Description : La journalisation de l’activité du système doit être faite au travers du service auditd.
- Niveau : MIR
- Titre : Cloisonner les services réseau
- Description : Les services réseau doivent autant que possible être hébergés sur des environnements distincts. Cela évite d’avoir d’autres services potentiellement affectés si l’un d’eux se retrouve compromis sous le même environnement.