Ce que fait ce module #
Le durcissement (hardening), c'est le travail qui consiste à fermer les portes : supprimer les services superflus, ajuster les permissions, durcir le démarrage et le réseau… Mais savoir ce qu'il reste à durcir est la partie difficile. C'est là qu'intervient ce module.
Le module lynis exécute un audit de durcissement en s'appuyant sur Lynis, en confrontant votre système aux bonnes pratiques du standard CIS. À la fin, il vous remet un rapport actionnable comprenant trois éléments : un indice de durcissement (une note de 0 à 100 qui résume à quel point le système est durci), la liste des warnings à résoudre, et un ensemble de suggestions priorisables — chacune accompagnée de son test id (par exemple SSH-7408), pour que vous sachiez exactement ce qui est vérifié et où agir.
L'audit lit la configuration du système, les permissions et les services, il a donc besoin des privilèges root (utilisez sudo). Une passe complète peut prendre quelques minutes ; si vous êtes pressé, il existe une passe rapide avec --quick.
Tâches courantes #
Choisissez ce que vous voulez faire. Chaque recette contient la commande déjà écrite — il suffit de la copier et de cliquer sur Copier.
1
Lancer mon premier audit
Mesurez à quel point votre serveur est durci en quelques minutes.
Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.
Lancez l'audit complet. À la fin, vous verrez un résumé avec l'indice de durcissement ainsi que le nombre de warnings et de suggestions :
$ sudo imaxe lynis auditPressé ? La passe rapide ignore les tests les plus longs et vous donne un instantané approximatif sur-le-champ :
$ sudo imaxe lynis audit --quick2
Voir le dernier rapport
Passez en revue l'indice, les warnings et les suggestions avec leur test id.
Affiche le rapport du dernier audit, avec l'indice de durcissement en haut et la liste des warnings et suggestions en dessous :
$ sudo imaxe lynis reportVous le voulez pour un outil ou un tableau de bord ? Ajoutez --json et vous obtiendrez le même rapport en format structuré :
$ sudo imaxe lynis report --jsonSSH-7408) : utilisez-le pour savoir ce qui est vérifié et prioriser ce qu'il faut durcir en premier.3
Voir l'état actuel
Un coup d'œil rapide : quand a eu lieu le dernier audit et quelle note vous avez.
Consultez la date du dernier audit, l'indice de durcissement actuel et l'éventuelle présence d'un profil personnalisé :
$ sudo imaxe lynis statusÉgalement disponible en JSON, idéal pour la supervision :
$ sudo imaxe lynis status --json4
Voir quels tests sont ignorés
Vérifiez quelles vérifications sont sautées et pourquoi.
Liste les tests ignorés — aussi bien ceux de la baseline AWS que ceux que vous ajoutez dans lynis.yml — avec le motif de chaque omission :
$ sudo imaxe lynis show-skipsLe rapport n'existe qu'après un audit. Si report ou status n'affichent rien, lancez d'abord sudo imaxe lynis audit puis reconsultez-le.
Synopsis #
imaxe lynis <subcomando> [flags]L'audit nécessite les privilèges root (utilisez sudo) car il inspecte la configuration, les permissions et les services du système. Ajoutez --json à report, status ou show-skips pour obtenir une sortie lisible par machine, adaptée au scripting et aux tableaux de bord.
Sous-commandes #
| Sous-commande | Rôle | Flags pertinents |
|---|---|---|
| audit | Lance l'audit de durcissement et résume le résultat (indice, warnings et suggestions). | --quick |
| report | Affiche le dernier rapport : indice, warnings et suggestions avec leur test id. | --json |
| status | État : date du dernier audit, indice actuel et présence éventuelle d'un profil personnalisé. | --json |
| show-skips | Liste les tests ignorés (baseline AWS + lynis.yml) et leur motif. | --json |
Arguments et flags #
| Flag | Type | Par défaut | Description |
|---|---|---|---|
| --quick | bool | false | Sur audit : passe rapide qui ignore les tests les plus longs. Donne un instantané approximatif en moins de temps. |
| --json | bool | false | Sur report/status/show-skips : émet le résultat sous forme de JSON structuré sur stdout. |
Fichiers et chemins #
| Chemin | Contenu |
|---|---|
| /etc/imaxe/lynis.yml | Configuration du module : profil, tests à ignorer (skip_tests), remédiation et valeurs par défaut de l'audit. |
| /var/log/lynis-report.dat | Données du dernier rapport de Lynis : indice de durcissement, warnings et suggestions avec leur test id. |
| /var/log/imaxe/lynis.log | Journal structuré de chaque audit exécuté par le module. |
Exemple de lynis.yml :
profile:
deploy: true
skip_tests: []
remediation:
enabled: true
audit:
quick_default: falseCodes de sortie et logs #
Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts :
audit d'abord.Suivez le log en direct pendant que vous examinez un audit :
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.logRésolution des problèmes #
| Symptôme | Cause probable | Solution |
|---|---|---|
| Renvoie NOAUDIT (code 3) | report ou status avant d'avoir jamais audité. | Lancez sudo imaxe lynis audit puis reconsultez-le. |
| Le rapport met longtemps | La passe complète exécute aussi les tests longs. | Utilisez sudo imaxe lynis audit --quick pour un instantané rapide. |
| Une vérification attendue manque | Le test figure dans la liste des tests ignorés. | Consultez sudo imaxe lynis show-skips pour en voir le motif. |
| L'indice ne s'améliore pas après des changements | Le rapport affiche le dernier audit, pas l'état en direct. | Relancez audit pour recalculer l'indice. |
Bloqué sur le module Lynis ?
Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.