Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
imaxe lynis durcissement v1.0.0

Auditez votre durcissement, sans deviner

Lancez un audit de durcissement CIS sur votre serveur et récupérez un rapport actionnable : un indice de durcissement, les warnings à résoudre et des suggestions concrètes, chacune accompagnée de son test id pour savoir exactement quoi corriger.

$ imaxe lynis audit
Version
v1.0.0
Sous-commandes
4
Config
/etc/imaxe/lynis.yml
Nécessite root
oui
Standard
CIS · durcissement

Ce que fait ce module #

Le durcissement (hardening), c'est le travail qui consiste à fermer les portes : supprimer les services superflus, ajuster les permissions, durcir le démarrage et le réseau… Mais savoir ce qu'il reste à durcir est la partie difficile. C'est là qu'intervient ce module.

Le module lynis exécute un audit de durcissement en s'appuyant sur Lynis, en confrontant votre système aux bonnes pratiques du standard CIS. À la fin, il vous remet un rapport actionnable comprenant trois éléments : un indice de durcissement (une note de 0 à 100 qui résume à quel point le système est durci), la liste des warnings à résoudre, et un ensemble de suggestions priorisables — chacune accompagnée de son test id (par exemple SSH-7408), pour que vous sachiez exactement ce qui est vérifié et où agir.

Avant de commencer

L'audit lit la configuration du système, les permissions et les services, il a donc besoin des privilèges root (utilisez sudo). Une passe complète peut prendre quelques minutes ; si vous êtes pressé, il existe une passe rapide avec --quick.

Guide rapidetâches pas à pas

Tâches courantes #

Choisissez ce que vous voulez faire. Chaque recette contient la commande déjà écrite — il suffit de la copier et de cliquer sur Copier.

1

Lancer mon premier audit

Mesurez à quel point votre serveur est durci en quelques minutes.

Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.

Lancez l'audit complet. À la fin, vous verrez un résumé avec l'indice de durcissement ainsi que le nombre de warnings et de suggestions :

terminal
$ sudo imaxe lynis audit

Pressé ? La passe rapide ignore les tests les plus longs et vous donne un instantané approximatif sur-le-champ :

terminal
$ sudo imaxe lynis audit --quick
Vous avez désormais votre note de durcissement. Pour voir le détail avec les suggestions et leurs test id, passez à la recette Voir le dernier rapport.
2

Voir le dernier rapport

Passez en revue l'indice, les warnings et les suggestions avec leur test id.

Affiche le rapport du dernier audit, avec l'indice de durcissement en haut et la liste des warnings et suggestions en dessous :

terminal
$ sudo imaxe lynis report

Vous le voulez pour un outil ou un tableau de bord ? Ajoutez --json et vous obtiendrez le même rapport en format structuré :

terminal
$ sudo imaxe lynis report --json
Chaque suggestion est accompagnée de son test id (p. ex. SSH-7408) : utilisez-le pour savoir ce qui est vérifié et prioriser ce qu'il faut durcir en premier.
3

Voir l'état actuel

Un coup d'œil rapide : quand a eu lieu le dernier audit et quelle note vous avez.

Consultez la date du dernier audit, l'indice de durcissement actuel et l'éventuelle présence d'un profil personnalisé :

terminal
$ sudo imaxe lynis status

Également disponible en JSON, idéal pour la supervision :

terminal
$ sudo imaxe lynis status --json
Si l'audit est ancien ou que l'indice a baissé, lancez-en un nouveau avec la recette Lancer un audit.
4

Voir quels tests sont ignorés

Vérifiez quelles vérifications sont sautées et pourquoi.

Liste les tests ignorés — aussi bien ceux de la baseline AWS que ceux que vous ajoutez dans lynis.yml — avec le motif de chaque omission :

terminal
$ sudo imaxe lynis show-skips
Vous comprenez ainsi pourquoi un test n'apparaît pas dans le rapport : il peut être ignoré volontairement parce qu'il ne s'applique pas à cet environnement.
Le rapport est vide ?

Le rapport n'existe qu'après un audit. Si report ou status n'affichent rien, lancez d'abord sudo imaxe lynis audit puis reconsultez-le.

Référence CLIcommandes, flags et fichiers

Synopsis #

usage
imaxe lynis <subcomando> [flags]

L'audit nécessite les privilèges root (utilisez sudo) car il inspecte la configuration, les permissions et les services du système. Ajoutez --json à report, status ou show-skips pour obtenir une sortie lisible par machine, adaptée au scripting et aux tableaux de bord.

Sous-commandes #

Sous-commandeRôleFlags pertinents
auditLance l'audit de durcissement et résume le résultat (indice, warnings et suggestions).--quick
reportAffiche le dernier rapport : indice, warnings et suggestions avec leur test id.--json
statusÉtat : date du dernier audit, indice actuel et présence éventuelle d'un profil personnalisé.--json
show-skipsListe les tests ignorés (baseline AWS + lynis.yml) et leur motif.--json

Arguments et flags #

FlagTypePar défautDescription
--quickboolfalseSur audit : passe rapide qui ignore les tests les plus longs. Donne un instantané approximatif en moins de temps.
--jsonboolfalseSur report/status/show-skips : émet le résultat sous forme de JSON structuré sur stdout.

Fichiers et chemins #

CheminContenu
/etc/imaxe/lynis.ymlConfiguration du module : profil, tests à ignorer (skip_tests), remédiation et valeurs par défaut de l'audit.
/var/log/lynis-report.datDonnées du dernier rapport de Lynis : indice de durcissement, warnings et suggestions avec leur test id.
/var/log/imaxe/lynis.logJournal structuré de chaque audit exécuté par le module.

Exemple de lynis.yml :

/etc/imaxe/lynis.yml
profile:
  deploy: true
skip_tests: []
remediation:
  enabled: true
audit:
  quick_default: false

Codes de sortie et logs #

Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts :

0OKOpération terminée correctement.
1ERRErreur générique non classée. Consultez le log.
2USAGEArguments ou sous-commande invalides.
3NOAUDITAucun rapport préalable : lancez audit d'abord.
4WARNAudit OK mais avec des warnings en attente de révision.

Suivez le log en direct pendant que vous examinez un audit :

terminal
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.log

Résolution des problèmes #

SymptômeCause probableSolution
Renvoie NOAUDIT (code 3)report ou status avant d'avoir jamais audité.Lancez sudo imaxe lynis audit puis reconsultez-le.
Le rapport met longtempsLa passe complète exécute aussi les tests longs.Utilisez sudo imaxe lynis audit --quick pour un instantané rapide.
Une vérification attendue manqueLe test figure dans la liste des tests ignorés.Consultez sudo imaxe lynis show-skips pour en voir le motif.
L'indice ne s'améliore pas après des changementsLe rapport affiche le dernier audit, pas l'état en direct.Relancez audit pour recalculer l'indice.

Bloqué sur le module Lynis ?

Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.

Contacter le support