- Niveau : MIRE
- Titre : Remplacer les clés préchargées
- Description : Il est recommandé de remplacer les clés préchargées dans l’UEFI par de nouvelles clés avec lesquelles seront signés : le chargeur de démarrage et le noyau Linux ou l’image du noyau Linux au format EFI.
- Niveau : MIRE
- Titre : Protéger les paramètres de ligne de commande du noyau et l'initramfs
- Description : Il est recommandé de protéger les paramètres de ligne de commande du noyau Linux et l’initramfs pour qu’ils soient vérifiés lors du démarrage sécurisé UEFI.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour la gestion de la mémoire
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour durcir la gestion de la mémoire.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour les structures de données du noyau
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour protéger les structures de données du noyau.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour l'allocateur mémoire
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour durcir l’allocateur mémoire.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour la gestion des modules noyau
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour durcir la gestion des modules noyau.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour les évènements anormaux
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour réagir aux évènements anormaux.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour les primitives de sécurité du noyau
- Description : La liste ci-dessous présente une liste des options de compilation du noyau recommandées pour configurer les primitives de sécurité du noyau.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour les plugins du compilateur
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour configurer les plugins du compilateur.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour la pile réseau
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour configurer la pile réseau.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation pour divers comportements du noyau
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour configurer divers comportements du noyau.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation spécifiques aux architectures 32 bits
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour les architectures de type x86 32 bits. Elles ne sont pas toutes pertinentes sur des architectures 64 bits.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation spécifiques aux architectures x86_64 bits
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour les architectures de type x86_64 bits. Elles ne sont pas toutes pertinentes sur des architectures 32 bits.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation spécifiques aux architectures ARM
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour les architectures de type ARM.
- Niveau : MIRE
- Titre : Paramétrer les options de compilation spécifiques aux architectures ARM 64 bits
- Description : La liste ci-dessous présente les options de compilation du noyau recommandées pour les architectures de type ARM 64 bits.
- Niveau : MIRE
- Titre : Activer SELinux avec la politique targeted
- Description : Il est recommandé d’activer SELinux en mode enforcing et d’utiliser la politique targeted quand la distribution en offre le support et qu’elle n’exploite pas de module de sécurité autre que SELinux.
- Niveau : MIRE
- Titre : Confiner les utilisateurs interactifs non privilégiés
- Description : Les utilisateurs interactifs non privilégiés d’un système doivent être confinés en leur associant un utilisateur SELinux confiné.
- Niveau : MIRE
- Titre : Paramétrer les variables SELinux
- Description : Il est recommandé d’appliquer les politiques de sécurité suivantes : Interdit aux processus de rendre exécutable leur tas - heap - ; Interdit aux processus d’avoir une zone mémoire avec des droits en écriture - w - et en exécution - x - ; Interdit aux processus le droit de rendre leur pile - stack - exécutable ; Interdit le chargement dynamique des modules par n’importe quel processus ; Interdit les logins SSH de se connecter directement en rôle sysadmin.
- Niveau : MIRE
- Titre : Désinstaller les outils de débogage de politique SELinux
- Description : Les outils de manipulation et de débogage de politique SELinux ne doivent pas être installés sur une machine en production.
- Niveau : MIRE
- Titre : Durcir les composants de cloisonnement
- Description : Tout composant support de cloisonnement doit être durci, notamment par l’application de mesures techniques contrant les tentatives d’exploitation.
- Niveau : MIRE
- Titre : Sceller et vérifier l'intégrité des fichiers
- Description : Tout fichier qui ne revêt pas un caractère transitoire (comme des fichiers temporaires, des bases de données...) doit être surveillé par un logiciel de scellement. Cela inclut notamment : les répertoires contenant des exécutables, des bibliothèques, des fichiers de configuration, ainsi que tout fichier pouvant contenir des éléments sensibles (clés cryptographiques, mots de passe, données confidentielles...).
- Niveau : MIRE
- Titre : Protéger la base de données des scellés
- Description : La base de données de scellement doit être protégée de tout accès frauduleux par des mécanismes de signature cryptographique (avec la clé utilisée pour la signature non enregistrée localement en clair), ou être éventuellement stockée sur une machine distincte de celle sur laquelle le scellement est réalisé.